ARK. 1Słownik pojęćPodatności i klasy błędów

deserializacja niezaufanych danych (insecure deserialization)

Podatność polegająca na odtwarzaniu obiektów z niezaufanych danych wejściowych, co pozwala wymusić nieprzewidziane działania aplikacji, aż do wykonania kodu.

TAB. 1Nazwaobie formy
Po angielskuinsecure deserialization
Po polskudeserializacja niezaufanych danych (insecure deserialization)
Którą formą pisaćobie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
Inne formydeserializacja danych od użytkownika · deserializacja danych z niezaufanych źródeł · niebezpieczna deserializacja
Odmianata deserializacja, tej deserializacji, o deserializacji; czasownik: deserializować / zdeserializować („nigdy nie należy deserializować danych od użytkownika"); nazwa angielska nieodmienna
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „Deserializacja niezaufanych danych pochodzących od użytkownika", „Nigdy nie należy deserializować danych otrzymywanych od użytkownika"; nazwa wariantu PHP po angielsku: „PHP Object Injection"
TAB. 3Źródła4
FormaCytatSkąd
PLNigdy nie należy deserializować danych otrzymywanych od użytkownika.sekurak.pl
PLdo serializacji i deserializacji używane są funkcje: serialize oraz unserializesekurak.pl
PLDeserializacja niezaufanych danych pochodzących od użytkownika…sekurak.pl
PLDeserializacja musi odbywać się w niebezpieczny sposób…sekurak.pl
TAB. 4Obok w tej dziedzinie6
CVECVEPubliczny identyfikator konkretnej ujawnionej podatności w formacie CVE-rok-numer, pozwalający jednoznacznie odwoływać się do niej w różnych systemach i biuletynach.
CVSSCVSSStandard punktowej oceny powagi podatności w skali 0–10, wyliczanej z metryk sposobu wykorzystania (m.in. wektor ataku, złożoność, wymagane uprawnienia) i skutków dla poufności, integralności i dostępności; służy do porównywania i priorytetyzacji luk.
CWECWEProwadzony przez MITRE katalog typów (klas) błędów w oprogramowaniu — np. CWE-79 dla XSS — nazywający PRZYCZYNĘ podatności, w odróżnieniu od CVE, który identyfikuje pojedynczy jej przypadek w konkretnym produkcie.
EPSSEPSSUtrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie.
eskalacja uprawnieńprivilege escalationUzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach.
exploitexploitKod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.

Cały słownik →

Nasłuch 24/7