ARK. 1Słownik pojęćPodatności i klasy błędów

IDOR (Insecure Direct Object Reference)

Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela.

TAB. 1Nazwabez tłumaczenia
Po angielskuinsecure direct object reference (IDOR)
Po polskuIDOR (Insecure Direct Object Reference)
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formyniezabezpieczone bezpośrednie odwołanie do obiektu (nie potwierdzono w źródłach — tylko opis, nie nazwa)
Odmianaten IDOR, nieodmienny w źródłach („podatność IDOR”, „atak typu IDOR”); bez apostrofu — akronim czytany po polsku; przymiotnikowo opisowo: „podatność klasy IDOR”, nie „idorowy”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„podatność Insecure Direct Object Reference (IDOR)”, dalej samo „IDOR” (sekurak.pl)
Urząd i ustawa„podatny na atak typu Insecure Direct Object Reference (IDOR)” (CERT Polska)
TAB. 3Źródła2
FormaCytatSkąd
ENW interfejsie API Mozilli wykryto podatność Insecure Direct Object Reference (IDOR), która umożliwiała […] usunięcie konta innego użytkownikasekurak.pl
ENATutor jest podatny na atak typu Insecure Direct Object Reference (IDOR) w endpointach związanych z obsługą zdjęć profilowych.cert.pl
TAB. 4Obok w tej dziedzinie6
EPSSEPSSUtrzymywany przez FIRST.org model punktowy szacujący prawdopodobieństwo (0–1, podawane też w procentach, przeliczane codziennie), że dana podatność zostanie wykorzystana w atakach w ciągu najbliższych 30 dni — uzupełnienie CVSS, które ocenia wagę skutków udanej eksploatacji, a nie szansę, że do niej dojdzie.
eskalacja uprawnieńprivilege escalationUzyskanie wyższego poziomu uprawnień niż przysługujący — pionowo (subskrybent → administrator witryny, użytkownik → SYSTEM/root) albo poziomo, czyli sięgnięcie po zasoby innego użytkownika o tych samych uprawnieniach.
exploitexploitKod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.
KEVKEV (known exploited vulnerabilities)Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek.
LFI (Local File Inclusion)local file inclusion (LFI)Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu.
łatka (patch)patchPoprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu.

Cały słownik →

Nasłuch 24/7