ARK. 1Słownik pojęćPodatności i klasy błędów
exploit
Kod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.
TAB. 1Nazwapo angielsku
| Po angielsku | exploit |
|---|---|
| Którą formą pisać | po angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim. |
| Inne formy | eksploit (spolszczona pisownia, poświadczona u sekuraka) · kod wykorzystujący podatność (opisowo) |
| Odmiana | ten exploit, tego exploita, temu exploitowi, tym exploitem, o exploicie; lm. exploity, exploitów, exploitami (bez apostrofu — końcowe -t jest wymawiane); czasownik: eksploitować / wykorzystać podatność; rzecz. odczasownikowy: eksploitacja (żargon), przym. eksploitujący |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: pisownia mieszana w jednym tytule („eksploita”, „eksploicie”, „eksploitujący” obok „exploit”), a także „exploitów”, „eksploitacja”; niebezpiecznik: konsekwentnie zapis EN z polską odmianą — „exploit”, „exploita”, „exploitów”, „exploit-packów” |
|---|
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Przygotowali eksploita na podatność w WinRAR, tylko że w eksploicie był kolejny exploit eksploitujący komputer niedoszłego hackera (tytuł — obie pisownie naraz)” | sekurak.pl |
| EN | „sporo śmiałków poszukuje gotowych exploitów na tę lukę” | sekurak.pl |
| EN | „Na popularnej bazie exploitów o nazwie Inj3ct0r [...] Exploit działa na Firefoksa 23, 24 i 26” | niebezpiecznik.pl |
| EN | „exploity na tę dziurę dodawane są do kolejnych exploit-packów” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| deserializacja niezaufanych danych (insecure deserialization) | insecure deserialization | Podatność polegająca na odtwarzaniu obiektów z niezaufanych danych wejściowych, co pozwala wymusić nieprzewidziane działania aplikacji, aż do wykonania kodu. |
| EPSS | EPSS | Utrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie. |
| eskalacja uprawnień | privilege escalation | Uzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach. |
| IDOR (Insecure Direct Object Reference) | insecure direct object reference (IDOR) | Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela. |
| KEV | KEV (known exploited vulnerabilities) | Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek. |
| LFI (Local File Inclusion) | local file inclusion (LFI) | Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu. |