wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

Injection

Total questions: 29

Worksheet time: 15mins

Name
Class
Date
1.

1. คุณสมบัติ Secure Cookie มีไว้เพื่ออะไร?

a)

a) ป้องกันการเข้าถึงจาก JavaScript

b)

b) บังคับให้ส่ง cookie ผ่าน HTTPS เท่านั้น

c)

c) ป้องกันการโจมตี CSRF

d)

d) เข้ารหัสข้อมูลใน cookie

2.

2. คุณสมบัติ HttpOnly Cookie มีประโยชน์อย่างไร?

a)

a) ป้องกันการเข้าถึงจาก JavaScript

b)

b) เข้ารหัสข้อมูล cookie

c)

c) ป้องกันการส่งผ่าน HTTP

d)

d) บังคับให้ใช้ HTTPS

3.

3. ค่า 'strict' ใน SameSite Cookie มีผลอย่างไร?

a)

a) อนุญาตให้ส่ง cookie ในทุกกรณี

b)

b) ป้องกันการส่ง cookie ในคำขอข้าม site ทั้งหมด

c)

c) อนุญาตเฉพาะการส่งผ่าน HTTPS

d)

d) อนุญาตเฉพาะลิงก์ปกติ

4.

4. header X-Frame-Options ใช้สำหรับป้องกันการโจมตีประเภทใด?

a)

Clickjacking

b)

XSS

c)

CSRF

d)

SQL Injection

5.

5. HTTP Strict Transport Security (HSTS) มีผลเมื่อใด?

a)

a) ทันทีที่เซิร์ฟเวอร์เริ่มทำงาน

b)

b) หลังจากเยี่ยมชมเว็บไซต์ครั้งแรก

c)

c) เมื่อผู้ใช้เข้าสู่ระบบ

d)

d) เมื่อเปิดใช้งาน HTTPS

6.

6. Content-Security-Policy (CSP) ช่วยป้องกันการโจมตีประเภทใด?

a)

a) SQL Injection

b)

b) Cross-site Scripting (XSS)

c)

c) Path Traversal

d)

d) Command Injection

7.

7. ค่า 'lax' ใน SameSite Cookie มีลักษณะอย่างไร?

a)

a) ห้ามส่ง cookie ทั้งหมด

b)

b) อนุญาตให้ส่ง cookie ในลิงก์ปกติ แต่ป้องกัน CSRF

c)

c) อนุญาตให้ส่ง cookie ทั้งหมด

d)

d) ส่ง cookie เฉพาะใน HTTPS

8.

8. Directive ใดของ X-Frame-Options ที่อนุญาตให้แสดงผลเฉพาะบน origin เดียวกัน?

a)

a) DENY

b)

b) ALLOW

c)

c) SAMEORIGIN

d)

d) ORIGIN

9.

9. พารามิเตอร์ใดใน HSTS ที่ทำให้กฎใช้กับ subdomain ทั้งหมด?

a)

a) allSubDomains

b)

b) includeSubDomains

c)

c) subDomains

d)

d) domains

10.

10. หากไม่มีคุณสมบัติ Secure cookie จะถูกส่งอย่างไร?

a)

a) ส่งผ่าน HTTPS เท่านั้น

b)

b) ส่งทั้ง HTTP และ HTTPS

c)

c) ไม่ส่งเลย

d)

d) ส่งเฉพาะเมื่อมี CSRF token

11.

1. Command Injection คือช่องโหว่ประเภทใด

a)

ก. การเข้าถึงฐานข้อมูล

b)

ข. การรันคำสั่งระบบปฏิบัติการผ่านอินพุต

c)

ค. การเข้าถึงระบบเครือข่าย

d)

ง. การเข้ารหัสข้อมูล

12.

2. สัญลักษณ์ใดที่ใช้แยกคำสั่งและเปลี่ยนเส้นทางผลลัพธ์ใน Command Injection

a)

ก. < >

b)

ข. ::

c)

ค. ; | || & && > >>

d)

ง. * #

13.

3. Command Injection แบบ Blind หมายถึงข้อใด

a)

สามารถเห็นผลลัพธ์ของคำสั่งได้โดยตรง

b)

ระบบปฏิบัติการถูกปิดกั้นโดยสิ้นเชิง

c)

คำสั่งไม่สามารถรันได้

d)

ไม่สามารถเห็นผลลัพธ์ของคำสั่งที่ถูกฉีด

14.

เครื่องมือใดที่ช่วยตรวจสอบ Command Injection แบบ Blind

a)

Wireshark

b)

Nmap

c)

Burp Collaborator

d)

Metasploit

15.

5. ข้อใดคือผลกระทบของ File Inclusion

a)

ก. การเพิ่มความเร็วเว็บไซต์

b)

ข. การปรับปรุงระบบรักษาความปลอดภัย

c)

ค. การรั่วไหลของข้อมูลที่สำคัญ

d)

ง. การเพิ่มประสิทธิภาพการทำงานของเซิร์ฟเวอร์

16.

Local File Inclusion (LFI) หมายถึงข้อใด

a)

ก. การดึงไฟล์จากเครือข่ายภายนอก

b)

ข. การดึงไฟล์ในเครื่องเซิร์ฟเวอร์ที่โฮสต์แอปพลิเคชัน

c)

ค. การคัดลอกไฟล์ระหว่างเซิร์ฟเวอร์

d)

ง. การป้องกันการเข้าถึงไฟล์

17.

Remote File Inclusion (RFI) คือการดึงไฟล์จากที่ใด

a)

ระบบระยะไกลผ่านเครือข่าย

b)

เครื่องเดียวกัน

c)

เครือข่ายภายใน

d)

หน่วยความจำ

18.

ปัจจัยที่ทำให้เกิด Command Injection คือข้อใด

a)

การใช้ firewall

b)

การเข้ารหัสข้อมูล

c)

การใช้ SSL

d)

ไม่มีการทำ Input validation

19.

วิธีการตรวจสอบ Blind Command Injection วิธีใดบ้าง

a)

การใช้ SQL Injection

b)

การแฮ็ก Firewall

c)

การใช้ Proxy

d)

การ Ping

20.

Deserialization ที่ไม่ปลอดภัยเกิดขึ้นได้กับภาษาโปรแกรมประเภทใดบ้าง

a)

เฉพาะ Java

b)

Java, .NET, PHP, Ruby, Python

c)

เฉพาะ C++

d)

ไม่มีข้อถูก

21.

Deserialization คือกระบวนการใด

a)

ก. การแปลงออบเจ็กต์เป็นรหัสลับ

b)

ข. การสร้างออบเจ็กต์ใหม่

c)

ค. การแปลง stream of bytes กลับเป็นออบเจ็กต์ในหน่วยความจำ

d)

ง. การลบออบเจ็กต์ออกจากระบบ

22.

ปัญหาหลักของ Deserialization ที่ไม่ปลอดภัยคือข้อใด

a)

ความเร็วในการประมวลผล

b)

การตรวจสอบอินพุต

c)

ขนาดของหน่วยความจำ

d)

ประสิทธิภาพของระบบ

23.

OWASP A08:2021 เกี่ยวข้องกับอะไร

a)

การโจมตีทางเครือข่าย

b)

ข้อบกพร่องด้านความสมบูรณ์ของซอฟต์แวร์และข้อมูล

c)

การเข้ารหัสข้อมูล

d)

การป้องกันไฟร์วอลล์

24.

เครื่องมือใดที่ใช้สร้าง exploits สำหรับ Java Deserialization

a)

ก. Metasploit

b)

ข. Wireshark

c)

ค. Ysoserial

d)

ง. Nmap

25.

7. เทคโนโลยีใดบ้างที่พึ่งพาการ Serialization

a)

ก. HTTP

b)

ข. FTP

c)

ค. Java Management Extension (JMX)

d)

ง. SMTP

26.

ใน SQL Injection แบบ Blind หมายถึงข้อใด

a)

ไม่สามารถเห็นผลลัพธ์ของการ inject

b)

สามารถเห็นผลลัพธ์ของการ inject โดยตรง

c)

ไม่มีการ inject เกิดขึ้น

d)

การ inject ล้มเหลว

27.

เครื่องมือใดที่ใช้สำหรับค้นหาและใช้ประโยชน์จาก SQL Injection

a)

Wireshark

b)

Nmap

c)

Metasploit

d)

SQLMap

28.

การโจมตีที่เป็นไปได้ด้วย SQL Injection รวมถึงข้อใดบ้าง

a)

ก. การปรับแต่งเครือข่าย

b)

ข. การลบหรือเปลี่ยนแปลงข้อมูล

c)

ค. การเพิ่มความเร็วระบบ

d)

ง. การเข้ารหัสข้อมูล

29.

9. ส่วนใดของ HTTP request ที่เป็นตำแหน่ง input ที่พบบ่อยใน SQL Injection

a)

พารามิเตอร์ query ใน URL ของ GET

b)

HTTP Header

c)

DNS Request

d)

HTTPS Certificate