ARK. 1Słownik pojęćPodatności i klasy błędów

łatka (patch)

Poprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu.

TAB. 1Nazwaobie formy
Po angielskupatch
Po polskułatka (patch)
Którą formą pisaćobie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
Inne formypoprawka · poprawka bezpieczeństwa · aktualizacja bezpieczeństwa
Odmianata łatka, tej łatki, tę łatkę, o łatce; l.mn. te łatki, tych łatek; czasownik: łatać / załatać / załatany („producent załatał podatność"); zapożyczenie odmienia się w pełni i BEZ apostrofu: ten patch, tego patcha, o patchu, l.mn. patche, tych patchy
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„łatka", „poprawka", „aktualizacja" oraz czasowniki „łata", „załatał", „łatajcie się" (niebezpiecznik, sekurak) — obok żywego, odmienianego zapożyczenia „patch/patcha" w tytułach sekuraka
TAB. 3Źródła5
FormaCytatSkąd
PLŁatka jest już dostępna i powinna być jak najszybciej zaaplikowananiebezpiecznik.pl
PLNa dziurę w Windowsie nie ma „objeścia" — uratuje Was tylko instalacja poprawki.niebezpiecznik.pl
PLkolejną wersję ich flagowego narzędzia, która łata dziewięć podatnościsekurak.pl
PLnalot nowych funkcji bezpieczeństwa… oraz łatek podatnościsekurak.pl
ENBył patch, nie ma patcha, jest kolejny patch. Apple walczy z 0dayem na iPhony (tytuł artykułu)sekurak.pl
TAB. 4Obok w tej dziedzinie6
IDOR (Insecure Direct Object Reference)insecure direct object reference (IDOR)Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela.
KEVKEV (known exploited vulnerabilities)Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek.
LFI (Local File Inclusion)local file inclusion (LFI)Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu.
n-dayn-dayPodatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne.
obejście uwierzytelnianiaauthentication bypassPodatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288).
open redirectopen redirectBłąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu.

Cały słownik →

Nasłuch 24/7