ARK. 1Słownik pojęćPodatności i klasy błędów

eskalacja uprawnień

Uzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach.

TAB. 1Nazwapo polsku
Po angielskuprivilege escalation
Po polskueskalacja uprawnień
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formypodnoszenie uprawnień · eskalacja przywilejów (wariant tagowy, niezalecany w tekście)
Odmianata eskalacja uprawnień, tej eskalacji uprawnień, tę eskalację uprawnień, o eskalacji uprawnień
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„eskalacja uprawnień” w tytułach i treści (sekurak, niebezpiecznik); angielskie „privilege escalation” tylko jako tag/metadana; poboczne: „eskalacja przywilejów”, „podnoszenie uprawnień”
TAB. 3Źródła2
FormaCytatSkąd
PL (EN)Windows 10: exploit na podatność 0-day. Eskalacja uprawnień do SYSTEM (tag: privilege escalation)sekurak.pl
PL…exploita umożliwiającego eskalację uprawnień na systemie Windows…niebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
CWECWEProwadzony przez MITRE katalog typów (klas) błędów w oprogramowaniu — np. CWE-79 dla XSS — nazywający PRZYCZYNĘ podatności, w odróżnieniu od CVE, który identyfikuje pojedynczy jej przypadek w konkretnym produkcie.
deserializacja niezaufanych danych (insecure deserialization)insecure deserializationPodatność polegająca na odtwarzaniu obiektów z niezaufanych danych wejściowych, co pozwala wymusić nieprzewidziane działania aplikacji, aż do wykonania kodu.
EPSSEPSSUtrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie.
exploitexploitKod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.
IDOR (Insecure Direct Object Reference)insecure direct object reference (IDOR)Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela.
KEVKEV (known exploited vulnerabilities)Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek.

Cały słownik →

Nasłuch 24/7