書式指定の悪用

情報セキュリティマネジメント試験利用者入力を書式指定の引数にそのまま渡すと任意のメモリ参照や書き換えを許す問題への対策はどれか

情報セキュリティ対策・実装技術書式指定の悪用難易度:normal
利用者入力を書式指定の引数にそのまま渡すと任意のメモリ参照や書き換えを許す問題への対策はどれか。
利用者の所在地を地図上に表示し、登録地域からの接続かを確認するためだけの対策。
利用者入力を書式指定子として解釈させず、固定の書式に値として渡して防ぐ対策。
通信内容を暗号化して、経路上で盗聴されても読まれないようにするための対策。
端末の紛失時に遠隔から画面を施錠し、データを消去するための対策。
正解
イ.利用者入力を書式指定子として解釈させず、固定の書式に値として渡して防ぐ対策。

書式文字列攻撃対策は、外部入力を出力関数の書式文字列に直接使わず固定の書式に値として渡すことで、入力中の指定子が解釈されメモリの読み書きに悪用されるのを防ぐ。

?選択肢ごとの解説

ア ×所在地表示は位置情報の話で、書式指定子の悪用を防ぐ書式文字列攻撃対策とは無関係である。
イ ○書式文字列攻撃対策は、外部入力を出力関数の書式文字列に直接使わず固定の書式に値として渡すことで、入力中の指定子が解釈されメモリの読み書きに悪用されるのを防ぐ。
ウ ×通信の暗号化は内容の秘匿が目的で、出力関数での入力の扱いを正す本対策とは目的が異なる。
エ ×遠隔施錠と消去は端末管理の機能で、書式指定子の解釈を防ぐ書式文字列攻撃対策とは別である。
この問題の「深掘り・誤答の完全解説・覚え方」は、登録すると読めます。

情報セキュリティマネジメント試験は全3,036問。公開しているのはその一部で、登録すると残りも一問ごとにAI解説つきで解けます。SRS暗記カード・全真模試・弱点診断まで。

登録は1分・クレジットカード不要。無料のまま練習・暗記カード・模試まで使えます。

作成・校閲:ukamiru編集部 · 情報セキュリティマネジメント試験 過去問 · sg-a3-w4-0018

【情報セキュリティマネジメント試験】利用者入力を書式指定の引数にそのまま渡すと任意のメモリ参照や…|正解「利用者入力を書式指定子として…」|ukamiru 過去問