ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
enumeracja użytkowników
Pozyskiwanie listy istniejących loginów aplikacji — w WordPressie m.in. przez archiwa autorów, adres /?author=1 i endpoint /wp-json/wp/v2/users, gdzie indziej przez różnicę w odpowiedziach dla konta istniejącego i nieistniejącego — jako przygotowanie do ataku na hasła.
TAB. 1Nazwapo polsku
| Po angielsku | user enumeration |
|---|---|
| Po polsku | enumeracja użytkowników |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | enumerowanie użytkowników · ujawnianie istniejących loginów |
| Odmiana | ta enumeracja, tej enumeracji, tę enumerację, o enumeracji; wariant rzeczownikowy: to enumerowanie, tego enumerowania; czas. enumerować (enumeruje, enumerowany) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „enumerowanie użytkowników”, „enumeracja użytkowników”, „enumerują listę użytkowników serwisu” (sekurak, niebezpiecznik) |
|---|---|
| Urząd i ustawa | „pozwala na enumerację użytkowników”, „umożliwia enumerację użytkowników w funkcjonalności resetowania hasła” (cert.pl, dziesiątki opisów CVE) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Enumerowanie użytkowników. (...) pozwala również domyślnie na enumerację użytkowników, którzy zostali dodani w aplikacji.” | sekurak.pl |
| PL | „Listing 10. Blokowanie enumeracji użytkowników poprzez konfigurację serwera Apache” | sekurak.pl |
| PL | „atakujący (...) enumerują listę użytkowników serwisu, próbując logować się na każdego z nich tym jednym hasłem” | niebezpiecznik.pl |
| PL | „MCO pozwala na enumerację użytkowników w funkcjonalnościach związanych z uwierzytelnianiem.” | cert.pl |
| PL | „Raytha CMS umożliwia enumerację użytkowników w funkcjonalności resetowania hasła.” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| cross-site contamination | cross-site contamination | Rozprzestrzenienie się infekcji z jednej witryny na pozostałe strony w tym samym koncie hostingowym — przez wspólny katalog nadrzędny, wspólnego użytkownika systemowego albo współdzieloną bazę — przez co wyczyszczenie pojedynczej strony nie kończy problemu. |
| CSP (Content Security Policy) | Content Security Policy (CSP) | Nagłówek określający, z jakich źródeł przeglądarka może wczytywać skrypty, style i inne zasoby, przez co ogranicza SKUTKI wstrzyknięcia obcego kodu (XSS) — jest warstwą ograniczającą szkody, a nie naprawą podatności po stronie serwera. |
| czyszczenie przejętej strony | site cleanup | Usunięcie ze strony złośliwego kodu, backdoorów i kont napastnika oraz przywrócenie pierwotnej treści, zakończone zamknięciem drogi, którą doszło do włamania — bez tego infekcja wraca. |
| escapowanie | escaping | Zakodowanie danych tuż przed wypisaniem ich na stronę, zależnie od kontekstu wyjścia (HTML, atrybut, URL, JavaScript), tak by przeglądarka potraktowała je jako tekst, a nie kod — podstawowa obrona przed XSS, wykonywana na wyjściu, a nie na wejściu. |
| HSTS (HTTP Strict Transport Security) | HTTP Strict Transport Security (HSTS) | Nagłówek nakazujący przeglądarce łączyć się z domeną przez zadany czas wyłącznie po HTTPS, dzięki czemu kolejne próby wejścia po HTTP przeglądarka zamienia na szyfrowane jeszcze przed wysłaniem żądania; pierwszego wejścia nie chroni — od tego jest lista preload wbudowana w przeglądarki. |
| koniec wsparcia dla wersji PHP | PHP end-of-life | Moment, w którym dana wersja PHP przestaje otrzymywać poprawki bezpieczeństwa od twórców języka — po nim środowisko hostingowe strony pozostaje podatne niezależnie od tego, jak aktualny jest sam WordPress. Każde wydanie PHP ma dwie fazy: 2 lata aktywnego wsparcia (poprawki błędów i bezpieczeństwa) i kolejne 2 lata wyłącznie poprawek krytycznych podatności; łącznie ok. 4 lata od premiery. |