ARK. 1Słownik pojęćPodatności i klasy błędów

LFI (Local File Inclusion)

Podatność pozwalająca wskazać aplikacji plik JUŻ OBECNY na serwerze, który zostanie wczytany lub wykonany przez interpreter, co prowadzi do ujawnienia konfiguracji, a często do wykonania kodu.

TAB. 1Nazwabez tłumaczenia
Po angielskulocal file inclusion (LFI)
Po polskuLFI (Local File Inclusion)
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formydołączenie pliku lokalnego
OdmianaLFI nieodmienne (to LFI / ten LFI, o LFI); wzorzec: „podatność typu LFI", „atak LFI"; pełna nazwa nieodmienna („podatność typu Local File Inclusion")
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „RCE i LFI" (skrót w tytule, bez rozwinięcia); zaufanatrzeciastrona: „Od Local File Inclusion do zdalnego wykonania kodu" (tytuł, treści nie pobrano — HTTP 403)
TAB. 3Źródła2
FormaCytatSkąd
PL (EN)umieszczenie plików na serwerze (ang.: local file inclusion) lub odczyt plików z serwerasekurak.pl
ENGrafana łata poważną podatność umożliwiającą RCE i LFI (tytuł, skrót bez rozwinięcia)sekurak.pl
TAB. 4Obok w tej dziedzinie6
exploitexploitKod, żądanie lub sekwencja kroków, które praktycznie wykorzystują konkretną podatność, aby osiągnąć zamierzony przez atakującego efekt — najczęściej wykonanie kodu, obejście uwierzytelnienia lub podniesienie uprawnień.
IDOR (Insecure Direct Object Reference)insecure direct object reference (IDOR)Odmiana błędu kontroli dostępu, w której zmiana identyfikatora w żądaniu (np. numeru zamówienia albo parametru member_id) daje dostęp do cudzego rekordu, bo serwer nie sprawdza jego właściciela.
KEVKEV (known exploited vulnerabilities)Prowadzony przez amerykańską agencję CISA katalog podatności z potwierdzonymi przypadkami wykorzystania w realnych atakach. Dla amerykańskiej administracji federalnej wpis do KEV oznacza prawny obowiązek załatania w wyznaczonym terminie (dyrektywa BOD 22-01); dla wszystkich pozostałych to bardzo silna przesłanka priorytetu, a nie obowiązek.
łatka (patch)patchPoprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu.
n-dayn-dayPodatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne.
obejście uwierzytelnianiaauthentication bypassPodatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288).

Cały słownik →

Nasłuch 24/7