平成29年度(2017) 春期 問5 | 情報処理技術者試験 情報処理安全確保支援士
セッションIDの固定化(Session Fixation)攻撃の手口はどれか。
選択肢 ア
HTTPS通信でSecure属性がないCookieにセッションIDを格納するWebサイトにおいて,HTTP通信で送信されるセッションIDを悪意のある者が盗聴する。
選択肢 イ
URLパラメタにセッションIDを格納するWebサイトにおいて,Refererによってリンク先のWebサイトに送信されるセッションIDが含まれたURLを,悪意のある者が盗用する。
選択肢 ウ
悪意のある者が正規のWebサイトから取得したセッションIDを,利用者のWebブラウザに送り込み,利用者がそのセッションIDでログインして,セッションがログイン状態に変わった後,利用者になりすます。
選択肢 エ
推測が容易なセッションIDを生成するWebサイトにおいて,悪意のある者がセッションIDを推測し,ログインを試みる。
[出典:情報処理技術者試験 情報処理安全確保支援士 平成29年度(2017) 春期 問5]