ARK. 1Słownik pojęćPodatności i klasy błędów

open redirect

Błąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu.

TAB. 1Nazwapo angielsku
Po angielskuopen redirect
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formyotwarte przekierowanie · otwarte przekierowania
Odmianaten open redirect, tego open redirecta (bez apostrofu — wyraz kończy się na spółgłoskę wymawianą); w uzusie także nieodmiennie; bezpiecznie z nośnikiem: „podatność typu open redirect”; pisownia małymi literami
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak w ogóle nie tłumaczy i odmienia po polsku („open redirect jest podatnością”); niebezpiecznik: „otwarte przekierowania” w tytule, ale „podatność typu Open Redirect” w zdaniu
TAB. 3Źródła2
FormaCytatSkąd
PL (EN)Ostatnio pisaliśmy o podatność typu Open Redirect w serwisie Nasza-Klasa.pl. Tym razem podobny błąd został znaleziony na YouTube.com. (tytuł: „Otwarte przekierowania i phishing — tym razem na YouTube.com”)niebezpiecznik.pl
ENOpen redirect jest podatnością dość powszechną w aplikacjach webowych.sekurak.pl
TAB. 4Obok w tej dziedzinie6
łatka (patch)patchPoprawka kodu wydana przez producenta, która usuwa konkretną podatność lub błąd w oprogramowaniu.
n-dayn-dayPodatność już publicznie znana i naprawiona przez producenta, wciąż skutecznie wykorzystywana na systemach, na których nie zainstalowano aktualizacji; exploity tej klasy są tanie lub darmowe, bo są publicznie dostępne.
obejście uwierzytelnianiaauthentication bypassPodatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288).
OWASP Top 10OWASP Top 10Aktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control).
path traversalpath traversalPodatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.
PHP object injectionPHP object injectionPodatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL.

Cały słownik →

Nasłuch 24/7