セッションIDの固定化攻撃|情報処理安全確保支援士 平成29年 春期午前Ⅱ試験 問5
出典:平成29年春期 午前Ⅱ 問5
分野:セキュリティ / 情報セキュリティ
■25問中0問正解
■正答率:0%
セッションIDの固定化(Session Fixation)攻撃の手口はどれか。
- ア:HTTPS通信でSecure属性がないCookieにセッションIDを格納するWebサイトにおいて,HTTP通信で送信されるセッションIDを悪意のある者が盗聴する。
- イ:URLパラメータにセッションIDを格納するWebサイトにおいて,Refererによってリンク先のWebサイトに送信されるセッションIDが含まれたURLを,悪意のある者が盗用する。
- ウ:悪意のある者が正規のWebサイトから取得したセッションIDを,利用者のWebブラウザに送り込み,利用者がそのセッションIDでログインして,セッションがログイン状態に変わった後,利用者になりすます。
- エ:推測が容易なセッションIDを生成するWebサイトにおいて,悪意のある者がセッションIDを推測し,ログインを試みる。