ARK. 1Słownik pojęćPodatności i klasy błędów
brak kontroli uprawnień (missing authorization)
Błąd polegający na tym, że funkcja lub punkt końcowy w ogóle nie sprawdza, czy wywołujący ma prawo wykonać daną operację — jedna z najczęstszych klas luk zgłaszanych we wtyczkach WordPressa.
TAB. 1Nazwaobie formy
| Po angielsku | missing authorization |
|---|---|
| Po polsku | brak kontroli uprawnień (missing authorization) |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | brak weryfikacji uprawnień · brak sprawdzenia uprawnień · brak walidacji kontroli dostępu · brak autoryzacji (nie potwierdzono w źródłach) |
| Odmiana | ten brak kontroli uprawnień, tego braku kontroli uprawnień, o braku kontroli uprawnień; angielska nazwa klasy nieodmienna, tylko z nośnikiem: „podatność typu Missing Authorization” |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „brak sprawdzenia uprawnień” (sekurak.pl — ale w kontekście systemowym, nie webowym) |
|---|---|
| Urząd i ustawa | „brak kontroli uprawnień”, „brak walidacji kontroli dostępu” + etykieta klasy po angielsku: „Missing Authorization (CWE-862)” (CERT Polska) |
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „SOPlanning z powodu braku kontroli uprawnień w funkcjonalności Project Status pozwala każdemu uwierzytelnionemu atakującemu dodawać, edytować i usuwać dowolne statusy poprzez endpoint /status. — typ podatności: „Missing Authorization (CWE-862)”” | cert.pl |
| PL (EN) | „Ze względu na brak walidacji kontroli dostępu, użytkownik bez uprawnień do danego eksperymentu może bezpośrednio odpytać ten endpoint i pobrać artefakty modelu — typ podatności: „Missing Authorization (CWE-862)” (MLflow)” | cert.pl |
| PL | „wykorzystuje brak sprawdzenia uprawnień w harmonogramie Windows” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| biuletyn bezpieczeństwa | security advisory | Oficjalny komunikat producenta (rzadziej badacza) opisujący podatność: wersje podatne, możliwe skutki, warunki wykorzystania i sposób usunięcia. |
| Broken Access Control | broken access control | Kategoria-parasol z pierwszego miejsca listy OWASP Top 10, obejmująca wszystkie sytuacje, w których egzekwowanie uprawnień zawodzi — od całkowitego braku sprawdzenia (missing authorization, CWE-862), przez odwołania do cudzych obiektów (IDOR), po obejście istniejącej reguły. Skutkiem jest dostęp do danych lub funkcji zastrzeżonych dla innych. |
| bug bounty | bug bounty | Program, w którym właściciel oprogramowania płaci badaczom za zgłaszanie podatności zgodnie z określonym zakresem i regulaminem. |
| CSRF (Cross-Site Request Forgery) | cross-site request forgery (CSRF) | Atak zmuszający zalogowanego użytkownika do nieświadomego wysłania żądania zmieniającego stan konta lub witryny, gdy aplikacja nie weryfikuje pochodzenia żądania. |
| CVE | CVE | Publiczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach. |
| CVSS | CVSS | Standard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk. |