ARK. 1Słownik pojęćPodatności i klasy błędów

CWE

Prowadzony przez MITRE katalog typów (klas) błędów w oprogramowaniu — np. CWE-79 dla XSS — nazywający PRZYCZYNĘ podatności, w odróżnieniu od CVE, który identyfikuje pojedynczy jej przypadek w konkretnym produkcie.

TAB. 1Nazwabez tłumaczenia
Po angielskuCWE
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formykatalog klas błędów oprogramowania (gloss opisowy, nie etykieta) · klasyfikacja słabości oprogramowania
OdmianaSkrót nieodmienny; wchodzi wprost do polskiego zdania z rzeczownikiem nadrzędnym: „klasa CWE-79", „katalog CWE", „zaklasyfikowana jako CWE-79". Nie zapisujemy „CWE-ka", nie odmieniamy identyfikatora.
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowaCWE-79, CWE-122 — sam skrót z numerem, bez rozwinięcia, wewnątrz polskiego zdania (sekurak)
Urząd i ustawaCWE-59 wraz z ANGIELSKĄ nazwą klasy, np. „Improper Link Resolution Before File Access ('Link Following') (CWE-59)" (cert.pl)
TAB. 3Źródła3
FormaCytatSkąd
ENZaklasyfikowana została jako CWE-79. (CWE-79 jako link do cwe.mitre.org)sekurak.pl
ENA heap-based buffer overflow vulnerability [CWE-122] in FortiOS SSL-VPN...sekurak.pl
ENImproper Link Resolution Before File Access ('Link Following') (CWE-59)cert.pl
TAB. 4Obok w tej dziedzinie6
CSRF (Cross-Site Request Forgery)cross-site request forgery (CSRF)Atak zmuszający zalogowanego użytkownika do nieświadomego wysłania żądania zmieniającego stan konta lub witryny, gdy aplikacja nie weryfikuje pochodzenia żądania.
CVECVEPubliczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach.
CVSSCVSSStandard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk.
deserializacja niezaufanych danych (insecure deserialization)insecure deserializationPodatność polegająca na odtwarzaniu obiektów z niezaufanych danych wejściowych, co pozwala wymusić nieprzewidziane działania aplikacji, aż do wykonania kodu.
EPSSEPSSUtrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie.
eskalacja uprawnieńprivilege escalationUzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach.

Cały słownik →

Nasłuch 24/7