ARK. 1Słownik pojęćPodatności i klasy błędów

exploit

Kod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.

TAB. 1Nazwapo angielsku
Po angielskuexploit
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formyeksploit (spolszczona pisownia, poświadczona u sekuraka) · kod wykorzystujący podatność (opisowo)
Odmianaten exploit, tego exploita, temu exploitowi, tym exploitem, o exploicie; lm. exploity, exploitów, exploitami (bez apostrofu — końcowe -t jest wymawiane); czasownik: eksploitować / wykorzystać podatność; rzecz. odczasownikowy: eksploitacja (żargon), przym. eksploitujący
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: pisownia mieszana w jednym tytule („eksploita”, „eksploicie”, „eksploitujący” obok „exploit”), a także „exploitów”, „eksploitacja”; niebezpiecznik: konsekwentnie zapis EN z polską odmianą — „exploit”, „exploita”, „exploitów”, „exploit-packów”
TAB. 3Źródła4
FormaCytatSkąd
PL (EN)Przygotowali eksploita na podatność w WinRAR, tylko że w eksploicie był kolejny exploit eksploitujący komputer niedoszłego hackera (tytuł — obie pisownie naraz)sekurak.pl
ENsporo śmiałków poszukuje gotowych exploitów na tę lukęsekurak.pl
ENNa popularnej bazie exploitów o nazwie Inj3ct0r [...] Exploit działa na Firefoksa 23, 24 i 26niebezpiecznik.pl
ENexploity na tę dziurę dodawane są do kolejnych exploit-packówniebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
deserializacja niezaufanych danych (insecure deserialization)insecure deserializationPodatność polegająca na odtwarzaniu obiektów z niezaufanych danych wejściowych, co pozwala wymusić nieprzewidziane działania aplikacji, aż do wykonania kodu.
EPSSEPSSUtrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie.
eskalacja uprawnieńprivilege escalationUzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach.
IDOR (Insecure Direct Object Reference)insecure direct object reference (IDOR)Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela.
KEVKEV (known exploited vulnerabilities)Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek.
LFI (Local File Inclusion)local file inclusion (LFI)Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu.

Cały słownik →

Nasłuch 24/7