OSコマンドインジェクションとは?
OSコマンドインジェクションとは、外部入力を含む文字列をそのままシェル経由で実行する実装に対し、区切り記号を混ぜて任意のコマンドを実行させる攻撃。Webサーバの実行権限で任意操作が可能になるため、被害が単一アプリの範囲にとどまらない。
おーえすこまんどいんじぇくしょん
OSコマンドインジェクションの意味
外部入力を含む文字列をそのままシェル経由で実行する実装に対し、区切り記号を混ぜて任意のコマンドを実行させる攻撃。Webサーバの実行権限で任意操作が可能になるため、被害が単一アプリの範囲にとどまらない。
OSコマンドインジェクションの具体例
アップロードされた画像を外部の変換コマンドで処理する機能で、シェルを介さずコマンドと引数を配列で直接渡すAPIに置き換える。さらに変換処理を専用のコンテナに隔離し、そこから他サーバへ通信できないよう出口を絞る。
OSコマンドインジェクションは試験でどう引っ掛けられる?
SQLインジェクションと同じ「入力の混入」だが、汚染される先がSQL文ではなくシェルである点が違う。プレースホルダは使えないため、対策はシェルを使わない実装か厳格な許可リスト検証になる。
OSコマンドインジェクションと関連する用語
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。