ARK. 1Słownik pojęćStrony WWW, WordPress i hosting
niezabezpieczony endpoint REST API
Wykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true).
TAB. 1Nazwaobie formy
| Po angielsku | REST API abuse |
|---|---|
| Po polsku | niezabezpieczony endpoint REST API |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | nadużycie REST API · brak uwierzytelnienia w endpoincie REST API · brak weryfikacji uprawnień w REST API |
| Odmiana | ten endpoint, tego endpointu (a. endpointa), w endpoincie, l.mn. endpointy, endpointów; „REST API” / „API REST” nieodmienne (to REST API, tego REST API); „to nadużycie, tego nadużycia” w wariancie synonimicznym |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „REST API”, wymiennie „API REST”; „brak uwierzytelnienia dla jednego z endpointów REST API”, „wyłączyć API REST dla anonimowych użytkowników” (sekurak) |
|---|---|
| Urząd i ustawa | „REST API”; „wykorzystaniu jednego z endpointów REST API”, „w endpoincie” (cert.pl) |
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „Podatność ta polegała na braku uwierzytelnienia dla jednego z endpointów REST API wystawianych przez wtyczkę. (...) Do uzyskania tych danych nie była konieczna żadna autoryzacja ani nawet uwierzytelnienie.” | sekurak.pl |
| EN | „To błąd w obsłudze żądań wsadowych REST API (batch-route confusion). (...) można także wyłączyć API REST dla anonimowych użytkowników” | sekurak.pl |
| EN | „REST API. (...) Od kilku wersji wstecz WordPress posiada wbudowane wsparcie dla REST API (...) warto rozważyć jego wyłączenie” | sekurak.pl |
| EN | „Podatność CVE-2024-6449 polega na wykorzystaniu jednego z endpointów REST API w celu odwoływania się do niezaufanych zewnętrznych domen” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| limit prób logowania | login lockout | Ochrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont). |
| monitorowanie integralności plików | file integrity monitoring | Porównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika. |
| nagłówki bezpieczeństwa HTTP | HTTP security headers | Nagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania. |
| nonce | nonce | Dwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can). |
| ochrona przed atakami brute force | brute force protection | Zestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania. |
| piracka wtyczka (nulled plugin) | nulled plugin | Płatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia. |