ARK. 1Słownik pojęćStrony WWW, WordPress i hosting

niezabezpieczony endpoint REST API

Wykorzystanie publicznie wystawionego endpointu REST API WordPressa lub wtyczki do pobrania danych albo wywołania akcji bez wymaganego uwierzytelnienia i autoryzacji — typowo dlatego, że kod rejestrujący trasę nie sprawdza uprawnień w permission_callback (albo zwraca w nim stałe true).

TAB. 1Nazwaobie formy
Po angielskuREST API abuse
Po polskuniezabezpieczony endpoint REST API
Którą formą pisaćobie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
Inne formynadużycie REST API · brak uwierzytelnienia w endpoincie REST API · brak weryfikacji uprawnień w REST API
Odmianaten endpoint, tego endpointu (a. endpointa), w endpoincie, l.mn. endpointy, endpointów; „REST API” / „API REST” nieodmienne (to REST API, tego REST API); „to nadużycie, tego nadużycia” w wariancie synonimicznym
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„REST API”, wymiennie „API REST”; „brak uwierzytelnienia dla jednego z endpointów REST API”, „wyłączyć API REST dla anonimowych użytkowników” (sekurak)
Urząd i ustawa„REST API”; „wykorzystaniu jednego z endpointów REST API”, „w endpoincie” (cert.pl)
TAB. 3Źródła4
FormaCytatSkąd
ENPodatność ta polegała na braku uwierzytelnienia dla jednego z endpointów REST API wystawianych przez wtyczkę. (...) Do uzyskania tych danych nie była konieczna żadna autoryzacja ani nawet uwierzytelnienie.sekurak.pl
ENTo błąd w obsłudze żądań wsadowych REST API (batch-route confusion). (...) można także wyłączyć API REST dla anonimowych użytkownikówsekurak.pl
ENREST API. (...) Od kilku wersji wstecz WordPress posiada wbudowane wsparcie dla REST API (...) warto rozważyć jego wyłączeniesekurak.pl
ENPodatność CVE-2024-6449 polega na wykorzystaniu jednego z endpointów REST API w celu odwoływania się do niezaufanych zewnętrznych domencert.pl
TAB. 4Obok w tej dziedzinie6
limit prób logowanialogin lockoutOchrona przed zgadywaniem haseł polegająca na ograniczeniu liczby (i częstotliwości) błędnych prób logowania. Dwa różne mechanizmy: (a) blokada konta — czasowe zamknięcie konkretnego konta po przekroczeniu progu, (b) ograniczanie tempa żądań po stronie adresu IP / sesji / hasła (rate limiting), często uzupełniane CAPTCHA. Wariant (a) jest skuteczny przeciw klasycznemu brute-force, ale sam bywa wektorem DoS na ofiarę i nie chroni przed password spraying (jedno hasło do wielu kont).
monitorowanie integralności plikówfile integrity monitoringPorównywanie plików strony z wzorcem — na przykład sumami kontrolnymi oficjalnego wydania WordPressa — w celu wykrycia plików zmodyfikowanych lub dodanych przez napastnika.
nagłówki bezpieczeństwa HTTPHTTP security headersNagłówki odpowiedzi serwera (m.in. Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), którymi strona instruuje przeglądarkę, jak ma ograniczyć ryzykowne zachowania.
noncenonceDwa różne znaczenia pod jedną nazwą. (1) Kryptograficzne: wartość użyta tylko raz w danym kontekście (klucz/sesja); jej ponowne użycie łamie bezpieczeństwo szyfru — na tym polegały ataki KRACK i Kr00k. (2) WordPressowe: token powiązany z użytkownikiem, konkretną akcją i ograniczonym czasem życia (domyślnie ważny do ok. 24 godzin), chroniący przed CSRF — mimo nazwy NIE jest jednorazowy, działa wielokrotnie w swoim oknie czasowym i nie zastępuje weryfikacji uprawnień (current_user_can).
ochrona przed atakami brute forcebrute force protectionZestaw mechanizmów utrudniających zgadywanie haseł do panelu — limity prób liczone zarówno per konto, jak i per źródło żądania, CAPTCHA, narastające opóźnienia, blokady czasowe oraz drugi składnik logowania.
piracka wtyczka (nulled plugin)nulled pluginPłatna wtyczka lub motyw rozpowszechniany za darmo z usuniętą kontrolą licencji, często z celowo doklejonym backdoorem, który daje napastnikowi dostęp do strony od pierwszego dnia.

Cały słownik →

Nasłuch 24/7