エクスプロイトコードとは?
エクスプロイトコードとは、特定の脆弱性を突いて意図しない動作を引き起こすプログラム。攻撃に使われる一方、脆弱性が実際に悪用可能かを検証する目的でも作成・公開される。
応用情報技術者試験の過去問では5回出題されています(2017年度〜2025年度)。
えくすぷろいとこーど
エクスプロイトコードの意味
特定の脆弱性を突いて意図しない動作を引き起こすプログラム。攻撃に使われる一方、脆弱性が実際に悪用可能かを検証する目的でも作成・公開される。
エクスプロイトコードの具体例
CVSS 9.8の脆弱性が公表された数日後、実証コードが公開リポジトリへ掲載された。実証コードの存在は悪用の急増を意味するため、社内の適用期限を「重大は30日以内」から「実証コード公開後72時間以内」へ引き上げる基準を定めた。
エクスプロイトコードは試験でどう引っ掛けられる?
PoC(実証コード)と実運用の攻撃コードは目的が違い、PoCは「悪用可能であること」を示すだけで完全な侵害には至らないことが多い。またCVSSの基本評価基準は実証コードの有無を反映しない(反映するのは現状評価基準のE:攻撃コード成熟度)ため、「基本値が変わっていないから緊急度も同じ」という判断は誤り。
エクスプロイトコードと関連する用語
エクスプロイトコードが出た過去問
水飲み場型攻撃(Watering Hole Attack)の手口はどれか。
正解:標的組織の従業員が頻繁にアクセスするWebサイトに攻撃コードを埋め込み,標的組織の従業員がアクセスしたときだけ攻撃が行われるようにする。
要点:水飲み場型攻撃は標的が常用するサイトを改ざんして待ち伏せる
水飲み場型攻撃は、標的の組織の社員がよく閲覧するWebサイトをあらかじめ改ざんして攻撃コードを仕込み、そこへ来た訪問者のうち標的組織からのアクセスに限って攻撃を発動させる手口である。動物が水飲み場で待ち伏せされる様子になぞらえた名称である。
出典:平成29年度 春期 応用情報技術者試験 午前 問40(IPA)エクスプロイトキットの説明はどれか。
正解:OSやアプリケーションソフトウェアの脆弱性を悪用して攻撃するツール
要点:エクスプロイトキットは脆弱性攻撃コードを詰め合わせた攻撃ツール
エクスプロイトキットは、OSやアプリケーションの既知の脆弱性を突く攻撃コード(エクスプロイト)を複数まとめ、標的の環境に応じて自動的に選んで攻撃できるようにしたツール群です。専門知識がなくても攻撃を実行できてしまうため、改ざんサイト経由のドライブバイダウンロードなどで悪用されます。
出典:令和1年度 秋期 応用情報技術者試験 午前 問42(IPA)情報セキュリティにおけるエクスプロイトコードの説明はどれか。
正解:ソフトウェアやハードウェアの脆弱性を検査するために作成されたプログラム
要点:エクスプロイトコードは脆弱性を実証・検査するためのプログラム
エクスプロイトコードは、ソフトウェアやハードウェアに存在する脆弱性を実際に突いて動作させる検証用のプログラムを指す。本来は脆弱性の存在確認や検査のために作られるが、そのまま攻撃コードとして悪用されることもあるため、取扱いには注意が必要である。
出典:令和1年度 春期 応用情報技術者試験 午前 問36(IPA)エクスプロイトコードの説明はどれか。
正解:攻撃コードとも呼ばれ、ソフトウェアの脆弱性を悪用するコードのことであり、使い方によっては脆弱性の検証に役立つこともある。
要点:エクスプロイトコードは脆弱性を突く攻撃コードで検証にも使う
エクスプロイトコードは、ソフトウェアの脆弱性を実際に突いて不正な動作を起こさせるプログラムやデータで、攻撃コードとも呼ばれる。攻撃に使われる一方、脆弱性が本当に悪用可能かを検証する目的(PoC)でも作成・公開される点が特徴である。
出典:令和6年度 秋期 応用情報技術者試験 午前 問46(IPA)サイバー攻撃の攻撃段階をモデル化したサイバーキルチェーンにおいて、“エクスプロイト”に該当する行為はどれか。
正解:標的とする組織のPCでOSの脆弱性を悪用し、攻撃ツールを実行させる。
要点:エクスプロイトは脆弱性を突いて攻撃コードを実行させる段階
サイバーキルチェーンは偵察・武器化・配送・エクスプロイト・インストール・遠隔操作・目的の実行という段階で攻撃を捉えるモデルである。エクスプロイトは、配送した攻撃コードが標的の脆弱性を突いて実際に実行される段階を指す。
出典:令和7年度 秋期 応用情報技術者試験 午前 問36(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。