HTTPリクエストから判定するOSコマンドインジェクション

パラメータ値の直後にコマンド区切りのセミコロンと cat /etc/passwd が続いている。入力値を OS コマンドの一部として解釈させ,パスワード関連ファイルを読み出そうとする OS コマンドインジェクションである。 HTTP ヘッダインジェクションは,改行コードなどを混入してレスポンスヘッダを不正に追加・分割する攻撃である。 SQL インジェクションは,SQL 文の構造を変える入力をデータベースに実行させる攻撃である。 クロスサイトスクリプティングは,Web ページにスクリプトを混入させ,閲覧者のブラウザで実行させる攻撃である。

Web サーバのログを分析したところ,Web サーバへの攻撃と思われる HTTP リクエストヘッダが記録されていた。次の HTTP リクエストヘッダから推測できる,攻撃者が悪用しようとしていた可能性が高い脆弱性はどれか。ここで,HTTP リクエストヘッダ中の“%20”は空白を意味する。

〔HTTP リクエストヘッダの一部〕

GET /cgi-bin/submit.cgi?user=;cat%20/etc/passwd HTTP/1.1
Accept: */*
Accept-Language: ja
UA-CPU: x86
Accept-Encoding: gzip, deflate
User-Agent: (省略)
Host: test.example.com
Connection: Keep-Alive
出典令和4年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問1
HTTP ヘッダインジェクション (HTTP Response Splitting)
OS コマンドインジェクション
SQL インジェクション
クロスサイトスクリプティング