【SC試験】JSONインジェクション・安全でないデシリアライゼーション — 午前I・午前II・午後 問題セット
JSONインジェクションと安全でないデシリアライゼーション(Insecure Deserialization)の仕組みをOWASP Top 10の観点から整理し、ガジェットチェーンによるRCEや対策設計を午前I・午前II・午後形式で学習する問題セットです。
21 件
JSONインジェクションと安全でないデシリアライゼーション(Insecure Deserialization)の仕組みをOWASP Top 10の観点から整理し、ガジェットチェーンによるRCEや対策設計を午前I・午前II・午後形式で学習する問題セットです。
JavaScript特有の脆弱性であるプロトタイプ汚染の仕組みを、Object.prototype改ざんによるDoS・XSS・RCEへの発展とあわせて解説。午前I・午前II・午後問題形式でNode.jsアプリの対策を学べる問題セットです。
フロントエンドとバックエンドのHTTP解釈の差異を悪用するリクエストスマグリング(CL.TE/TE.CL/TE.TE)の仕組みと対策を、午前I・午前II・午後問題を通じて学習できるSC試験対策セットです。
DNSのCNAMEレコードが外部サービスの解約後も残存することで発生するサブドメイン乗っ取りの仕組みと検知・対策を、午前I・午前II・午後問題形式で学習できるSC試験対策セットです。
Webキャッシュポイズニングとキャッシュ欺瞞(Web Cache Deception)の違いを、キャッシュキーの設計や不一致(Unkeyed Input)の観点から整理。午前I・午前II・午後問題形式で対策を学べる問題セットです。
ゼロデイ脆弱性の定義とパッチ未提供時の緩和策(仮想パッチ・WAFルール・機能無効化)を、脆弱性管理プロセスとあわせて整理。午前I・午前II・午後問題形式でインシデント対応の実務判断力を養う問題セットです。
ファイルアップロード機能におけるWebシェル設置・二重拡張子・MIMEタイプ偽装・パストラバーサルの複合的リスクを整理し、検証と保存の両面から対策を学ぶ午前I・午前II・午後問題セットです。
Use-After-Freeや整数オーバーフローなど、バッファオーバーフロー以外のメモリ破壊系脆弱性の仕組みと、メモリ安全言語・サニタイザによる対策を、午前I・午前II・午後問題形式で学習する問題セットです。
決済フォームに悪意あるJavaScriptを注入し入力情報を窃取するWebスキミング(Magecart型フォームジャッキング)を、サプライチェーンリスクの観点から整理。午前I・午前II・午後問題形式でSRIやCSP対策を学べる問題セットです。
XML外部実体参照(XXE)攻撃の仕組みと、DOCTYPE宣言を悪用したファイル読み取り・SSRF連携の手口を解説。DTD無効化やXMLパーサ設定による対策まで、午前I・午前II・午後形式で演習できる問題セットです。
TOCTOU(Time-of-Check to Time-of-Use)型レースコンディションの発生原理と、在庫確認処理やファイル操作における悪用例を解説。排他制御・アトミック処理による対策まで午前I・午前II・午後形式で学べる問題セットです。
トロイの木馬・ワーム・ボット・ランサムウェアなどマルウェアの分類基準と感染経路、C2通信の仕組みを解説。EDRによる検知・封じ込め対応まで午前I・午前II・午後形式で学べる問題セットです。
APT(標的型攻撃)の特徴とサイバーキルチェーンの各段階、水平展開(ラテラルムーブメント)や持続的アクセス確保の手口を解説。組織的な検知・対応体制まで午前I・午前II・午後形式で学べる問題セットです。
スピアフィッシング・BEC(ビジネスメール詐欺)・QRコードフィッシング(クイッシング)など高度化するフィッシング手口を解説。DMARC/SPF/DKIMによる送信ドメイン認証など対策まで午前I・午前II・午後形式で学べる問題セットです。
CVSSによる脆弱性の深刻度評価とEPSS等を用いた対応優先順位付け、パッチ適用プロセスの設計を解説。脆弱性管理の運用体制構築まで午前I・午前II・午後形式で学べる問題セットです。
ディレクトリトラバーサル攻撃によるパス操作の仕組みと、相対パス表記やヌルバイト・エンコードを用いた回避手口を解説。パス正規化とアクセス制御による対策まで午前I・午前II・午後形式で学べる問題セットです。
サーバサイドテンプレートインジェクション(SSTI)とOSコマンドインジェクションの仕組み・遠隔コード実行への発展経路を解説。安全なテンプレート設計とシェル呼び出し回避による対策まで午前I・午前II・午後形式で学べる問題セットです。
IDOR(安全でない直接オブジェクト参照)と権限昇格をテーマにしたSC試験対策問題セット。午前IはOWASP Top 10のアクセス制御不備、午前IIはIDORの判別、午後は会員サイトでの権限昇格インシデントへの対応を問う実践的な問題構成です。
クリックジャッキングとオープンリダイレクトをテーマにしたSC試験対策問題セット。午前Iは透明iframeを利用した攻撃手法、午前IIはX-Frame-OptionsとCSP frame-ancestorsによる対策、午後はフィッシング被害インシデントへの対応を問う実践的な問題構成です。
SQLインジェクション対策の基礎となるプリペアドステートメントの仕組みと、SSRF攻撃によるクラウドメタデータ窃取やXXEとの違いを学ぶSC試験対策問題。EC事業者の実務シナリオを通じてブラインドSQLiとIMDSアクセスまで網羅した演習セット。
XSS・CSRF・SQLi・ディレクトリトラバーサルなどWebアプリ脆弱性の識別から、バッファオーバーフロー対策(ASLR・DEP・スタックカナリア)、アカウント列挙攻撃まで網羅した脆弱性演習セットです。