セッションIDの固定化攻撃|情報処理安全確保支援士 平成29年 春期午前Ⅱ試験 問5

出典:平成29年春期 午前Ⅱ 問5 分野:セキュリティ / 情報セキュリティ
■25問中0問正解 ■正答率:0%
セッションIDの固定化(Session Fixation)攻撃の手口はどれか。
  • ア:HTTPS通信でSecure属性がないCookieにセッションIDを格納するWebサイトにおいて,HTTP通信で送信されるセッションIDを悪意のある者が盗聴する。
  • イ:URLパラメータにセッションIDを格納するWebサイトにおいて,Refererによってリンク先のWebサイトに送信されるセッションIDが含まれたURLを,悪意のある者が盗用する。
  • ウ:悪意のある者が正規のWebサイトから取得したセッションIDを,利用者のWebブラウザに送り込み,利用者がそのセッションIDでログインして,セッションがログイン状態に変わった後,利用者になりすます。
  • エ:推測が容易なセッションIDを生成するWebサイトにおいて,悪意のある者がセッションIDを推測し,ログインを試みる。