テクノロジ系18 / 25問
システム監査技術者試験 令和6年度 秋期 午前II 問18
オープンリダイレクトを悪用した攻撃に該当するものはどれか。
選択肢を押すと答え合わせができます。
正解と解説を見る
【正解】イ
オープンリダイレクトとは、WebサイトがURLのパラメータなどで指定された任意の転送先へ利用者を移動させてしまう脆弱性です。攻撃者は、利用者に信頼されている正規サイトのURLを示しながら、転送先のパラメータには偽サイトを設定します。利用者はURLのドメインを見て安心してリンクを開きますが、正規サイトを経由して偽サイトへ誘導されます。したがって、Webサイトの転送機能を悪用するイが正解です。
アの説明は誤りです。これは、メール内の表示や説明を信用させ、リンク先として直接指定した偽サイトへ誘導するフィッシングの手口です。正規サイトが備えるリダイレクト機能を経由していません。
ウの説明は誤りです。これは、送信元IPアドレスを攻撃対象のものに偽装してDNSサーバへ問い合わせ、大きな応答を攻撃対象へ集中させるDNSリフレクション攻撃、又はDNS増幅攻撃の説明です。
エの説明は誤りです。これは、利用者の制限が不十分なオープンプロキシなどを踏み台として利用し、送信元を隠して迷惑メールを送信する攻撃の説明です。
【ポイント】 オープンリダイレクトでは、転送先を利用者の入力だけで決定しないことが重要です。転送先を許可リストで限定する、外部URLを拒否するなどの対策が用いられます。正規ドメインで始まるURLでも、パラメータ部分まで確認する必要があります。
出典:令和6年度 秋期 システム監査技術者試験 午前II 問18
※ 解説は SkillStack 編集部が作成したものです。Web 表示のため、図表の配置や表記を一部改めています。
この回の25問を、アプリで通しで解く
- 本番と同じ問題数・制限時間で通し演習(模試モード)
- 間違えた問題は自動で「復習すべき問題」に回る
- 解説で分からない点はAIに質問できる