診断士に戻る
経営情報システム難易度: 標準

中小企業診断士 一問一答|経営情報システム 第230問

問題

悪意のあるスクリプトをWebページに埋め込み、閲覧者のブラウザで実行させる攻撃を何というか?

選択肢

  1. 1クロスサイトスクリプティング(XSS)
  2. 2SQLインジェクション
  3. 3CSRF
  4. 4クリックジャッキング

正解

1. クロスサイトスクリプティング(XSS)

詳しい解説を見る

解説

クロスサイトスクリプティング(XSS)は、攻撃者がWebページに悪意のあるスクリプトを忍び込ませ、そのページを見た利用者のブラウザ上で勝手に実行させる攻撃です。被害者は普通にサイトを閲覧しているだけなのに、知らぬ間に不正なプログラムを自分のブラウザで走らせてしまいます。 たとえば、掲示板や口コミ欄など利用者の入力をそのまま画面に表示するサイトに、攻撃者がスクリプトを書き込みます。すると、その投稿を表示した他の利用者のブラウザでスクリプトが動き、ログイン情報であるCookieを盗み出して攻撃者に送ったり、偽の画面を表示したりします。入力された文字を無害化せずに表示してしまう作りが原因になります。 似た攻撃との違いを押さえましょう。SQLインジェクションはデータベースへの不正な命令を送り込んでデータを盗む・壊す攻撃、CSRFは利用者のログイン状態を悪用して本人の意図しない操作をサーバに実行させる攻撃です。クリックジャッキングは透明な仕掛けで利用者にだまし操作をさせる手口です。閲覧者のブラウザで不正スクリプトを実行させる本問の答えはXSSです。

中小企業診断士トップ

一問一答・予想問題・まとめノート

経営情報システムの関連問題

この調子で演習を続けよう

スキマ資格では中小企業診断士の全7097問を分野別・難易度別に体系的に学習できます。中小企業診断士は7科目すべてで6割を取る戦略が王道です。