ARK. 1Słownik pojęćPodatności i klasy błędów
łatka (patch)
Poprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu.
TAB. 1Nazwaobie formy
| Po angielsku | patch |
|---|---|
| Po polsku | łatka (patch) |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | poprawka · poprawka bezpieczeństwa · aktualizacja bezpieczeństwa |
| Odmiana | ta łatka, tej łatki, tę łatkę, o łatce; l.mn. te łatki, tych łatek; czasownik: łatać / załatać / załatany („producent załatał podatność"); zapożyczenie odmienia się w pełni i BEZ apostrofu: ten patch, tego patcha, o patchu, l.mn. patche, tych patchy |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „łatka", „poprawka", „aktualizacja" oraz czasowniki „łata", „załatał", „łatajcie się" (niebezpiecznik, sekurak) — obok żywego, odmienianego zapożyczenia „patch/patcha" w tytułach sekuraka |
|---|
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Łatka jest już dostępna i powinna być jak najszybciej zaaplikowana” | niebezpiecznik.pl |
| PL | „Na dziurę w Windowsie nie ma „objeścia" — uratuje Was tylko instalacja poprawki.” | niebezpiecznik.pl |
| PL | „kolejną wersję ich flagowego narzędzia, która łata dziewięć podatności” | sekurak.pl |
| PL | „nalot nowych funkcji bezpieczeństwa… oraz łatek podatności” | sekurak.pl |
| EN | „Był patch, nie ma patcha, jest kolejny patch. Apple walczy z 0dayem na iPhony (tytuł artykułu)” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| IDOR (Insecure Direct Object Reference) | insecure direct object reference (IDOR) | Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela. |
| KEV | KEV (known exploited vulnerabilities) | Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek. |
| LFI (Local File Inclusion) | local file inclusion (LFI) | Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu. |
| n-day | n-day | Podatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne. |
| obejście uwierzytelniania | authentication bypass | Podatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288). |
| open redirect | open redirect | Błąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu. |