ARK. 1Słownik pojęćPodatności i klasy błędów

brak kontroli uprawnień (missing authorization)

Błąd polegający na tym, że funkcja lub punkt końcowy w ogóle nie sprawdza, czy wywołujący ma prawo wykonać daną operację — jedna z najczęstszych klas luk zgłaszanych we wtyczkach WordPressa.

TAB. 1Nazwaobie formy
Po angielskumissing authorization
Po polskubrak kontroli uprawnień (missing authorization)
Którą formą pisaćobie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
Inne formybrak weryfikacji uprawnień · brak sprawdzenia uprawnień · brak walidacji kontroli dostępu · brak autoryzacji (nie potwierdzono w źródłach)
Odmianaten brak kontroli uprawnień, tego braku kontroli uprawnień, o braku kontroli uprawnień; angielska nazwa klasy nieodmienna, tylko z nośnikiem: „podatność typu Missing Authorization”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„brak sprawdzenia uprawnień” (sekurak.pl — ale w kontekście systemowym, nie webowym)
Urząd i ustawa„brak kontroli uprawnień”, „brak walidacji kontroli dostępu” + etykieta klasy po angielsku: „Missing Authorization (CWE-862)” (CERT Polska)
TAB. 3Źródła3
FormaCytatSkąd
PL (EN)SOPlanning z powodu braku kontroli uprawnień w funkcjonalności Project Status pozwala każdemu uwierzytelnionemu atakującemu dodawać, edytować i usuwać dowolne statusy poprzez endpoint /status. — typ podatności: „Missing Authorization (CWE-862)”cert.pl
PL (EN)Ze względu na brak walidacji kontroli dostępu, użytkownik bez uprawnień do danego eksperymentu może bezpośrednio odpytać ten endpoint i pobrać artefakty modelu — typ podatności: „Missing Authorization (CWE-862)” (MLflow)cert.pl
PLwykorzystuje brak sprawdzenia uprawnień w harmonogramie Windowssekurak.pl
TAB. 4Obok w tej dziedzinie6
biuletyn bezpieczeństwasecurity advisoryOficjalny komunikat producenta (rzadziej badacza) opisujący podatność: wersje podatne, możliwe skutki, warunki wykorzystania i sposób usunięcia.
Broken Access Controlbroken access controlKategoria-parasol z pierwszego miejsca listy OWASP Top 10, obejmująca wszystkie sytuacje, w których egzekwowanie uprawnień zawodzi — od całkowitego braku sprawdzenia (missing authorization, CWE-862), przez odwołania do cudzych obiektów (IDOR), po obejście istniejącej reguły. Skutkiem jest dostęp do danych lub funkcji zastrzeżonych dla innych.
bug bountybug bountyProgram, w którym właściciel oprogramowania płaci badaczom za zgłaszanie podatności zgodnie z określonym zakresem i regulaminem.
CSRF (Cross-Site Request Forgery)cross-site request forgery (CSRF)Atak zmuszający zalogowanego użytkownika do nieświadomego wysłania żądania zmieniającego stan konta lub witryny, gdy aplikacja nie weryfikuje pochodzenia żądania.
CVECVEPubliczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach.
CVSSCVSSStandard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk.

Cały słownik →

Nasłuch 24/7