問5
セッションIDの固定化(Session Fixation)攻撃の手口はどれか。
HTTPS 通信で Secure 属性がない Cookie にセッションID を納するWebサイ トにおいて、HTTP通信で送されるセッションIDを悪意のある者が盗聴する。
URL パラメタにセッションID を納するWebサイトにおいて、Refererによっ てリンク先のWebサイトに送信されるセッションID が含まれたURLを、悪意の ある者が盗用する。
悪意のある者が正規のWebサイトから取得したセッション IDを、利用者の Web ブラウザに送り込み、利用者がそのセッションIDでログインして、セッショ ンがログイン状態に変わった後、利用者になりすます。
推測が容易なセッション IDを生成するWeb サイトにおいて、悪意のある者が セッションIDを推測し、ログインを試みる。