HTTPヘッダインジェクション【情報処理安全確保支援士講座】

今回は、情報処理安全確保支援士の試験で問われるHTTPヘッダインジェクションについて解説します。


HTTPヘッダインジェクション

HTTPヘッダインジェクションは、ユーザの入力データからHTTPメッセージのレスポンス(メッセージヘッダ・メッセージボディ)を生成するWebアプリケーション上で、不正なデータを入力し任意のフィールドやメッセージボディを追加したり、複数のレスポンスに分割したりする攻撃です。

HTTPヘッダインジェクションの攻撃例
HTTPヘッダインジェクションの攻撃例は下記の通りです。
- ユーザのブラウザに偽の情報を表示する
- 不正なスクリプトを組み込む
- 任意のCookieを発行する
- キャッシュサーバのキャッシュを汚染する
HTTPレスポンスのヘッダ情報には”Set-Cookie”や”Location”があります。
これらの生成にはユーザの入力情報を用いていますが、入力内容に不備があると任意のヘッダフィールドや改行コードを追加され、攻撃を受ける可能性があります。
HTTPヘッダインジェクションの対策方法
HTTPヘッダインジェクションの対策方法も確認しておきましょう。
- HTTPレスポンスヘッダをWebアプリケーションから直接出力させず、APIやライブラリを使用する
- HTTPレスポンスヘッダの生成に用いるユーザ入力データに対して改行コードのチェックを行う
- Cookie発行時にURLエンコードを実施する
HTTPヘッダインジェクション・例題
実際に例題を解いて問題に慣れていきましょう。
問
Webアプリケーションが、利用者から受け取ったパラメータをそのままHTTPレスポンスヘッダに設定している。
このとき、パラメータに改行コードなどを埋め込むことで、攻撃者が任意のレスポンスヘッダやレスポンスボディを追加・改ざんできる脆弱性を何というか。(オリジナル)
ア:クロスサイトスクリプティング
イ:HTTPヘッダインジェクション
ウ:ディレクトリトラバーサル
エ:セッションフィクセーション
(ログイン後回答すると、ここに前回の正誤情報が表示されます)
HTTPヘッダインジェクション・まとめ
今回はHTTPヘッダインジェクションについて学習しました。HTTPヘッダインジェクションはXSSなどと絡めて出題されることもあるので、あわせて確認しておきましょう。
次回はメールヘッダインジェクション攻撃について学習します。
支援士の知識を、実際の問題で確かめよう
理解を得点力につなげる
情報処理安全確保支援士試験の過去問題・シラバス準拠問題を無料で掲載しています。 解説と図解を活用しながら、科目A-2の知識を科目Bで使える理解へつなげましょう。
- 科目Bにつながる体系的な知識 正解を覚えるだけでなく、類題で使える判断軸まで学べます。
- 復習に使える図解シート メモや試験直前の見直しにも使える解説画像を無料でダウンロードできます。
- シラバス準拠問題で未知問題対策 過去問だけでは補いにくい未出・薄出論点にも挑戦できます。
アカウント登録なしでも、すべての問題を無料で利用できます
無料登録すると、解答履歴・正答率・復習状況が保存され、続きから学習できます







Discussion
New Comments
No comments yet. Be the first one!