令和3年度秋期 応用情報技術者試験 午前 問44

分野:セキュリティ|実際に出題されたIPA過去問題

オープンリダイレクトを悪用した攻撃に該当するものはどれか。

  1.  HTMLメールのリンクを悪用し,HTMLメールに,正規のWebサイトとは異なる偽のWebサイトのURLをリンク先に指定し,利用者がリンクをクリックすることによって,偽のWebサイトに誘導する。
  2.  Webサイトにアクセスすると自動的に他のWebサイトに遷移する機能を悪用し,攻撃者が指定した偽のWebサイトに誘導する。
  3.  インターネット上の不特定多数のホストからDNSリクエストを受け付けて応答するDNSキャッシュサーバを悪用し,攻撃対象のWebサーバに大量のDNSのレスポンスを送り付け,リソースを枯渇させる。
  4.  設定の不備によって,正規の利用者以外からの電子メールやWebサイトへのアクセス要求を受け付けるプロキシを悪用し,送信元を偽った迷惑メールの送信を行う。
解答・解説を見る

正解:イ

AI解説

オープンリダイレクトとは、Webサイトが持つ「指定したURLへ自動的に遷移させる」機能の実装不備を悪用し、正規サイトのドメインを経由しつつ攻撃者が指定した偽サイトへ利用者を誘導する攻撃である。正規サイトのリンクに見えるため利用者が信用してクリックしやすい点が特徴である。 ア: 誤り。HTMLメールに偽URLを直接埋め込む手口はフィッシングメールの説明であり、正規サイトの自動遷移機能の悪用(オープンリダイレクト)とは異なる。 イ: 正しい。Webサイトの自動遷移機能を悪用し、正規サイトを経由して攻撃者指定の偽サイトへ誘導するのがオープンリダイレクトの悪用である。 ウ: 誤り。不特定多数のDNSキャッシュサーバを悪用し大量応答を対象に送り付けるのはDNSリフレクション(DNSアンプ)攻撃の説明であり、DDoS攻撃の一種である。 エ: 誤り。設定不備のプロキシ・メールサーバを踏み台に迷惑メールを送信するのはオープンリレー・オープンプロキシの悪用であり、オープンリダイレクトとは別の脆弱性である。 💡 「オープン」を含む攻撃(オープンリダイレクト、オープンリレー、オープンプロキシ、オープンリゾルバ)はそれぞれ悪用される機能が異なるため、名前と手口をセットで区別して覚える。

出典:令和3年度 秋期 応用情報技術者試験 午前 問44 / 独立行政法人情報処理推進機構(IPA)
※Web掲載用に表記を一部変更しています。著作権はIPAに帰属します。
📱 演習アプリで解く(無料・登録不要・2,640問収録)

「セキュリティ」分野の攻略ポイント

情報セキュリティは応用情報・高度共通午前Iを通じて最も出題数が多い分野です。暗号方式・認証・攻撃手法・マルウェア・アクセス制御・脆弱性管理・セキュリティ規格・ネットワークセキュリティまで範囲が広く、暗記だけでは選択肢を絞り切れません。「その仕組みが何を守るのか(機密性・完全性・可用性のどれか)」を軸に整理すると正答率が安定します。

セキュリティの攻略ポイントをすべて見る(要点6項目・ひっかけ3項目)→

同じ分野(セキュリティ)の過去問