ARK. 1Słownik pojęćPodatności i klasy błędów
path traversal
Podatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.
TAB. 1Nazwapo angielsku
| Po angielsku | path traversal |
|---|---|
| Którą formą pisać | po angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim. |
| Inne formy | wyjście poza katalog · manipulacja ścieżką |
| Odmiana | nieodmienne, rodzaj męski: ten path traversal, o path traversal; bezpieczny wzorzec: „atak Path Traversal", „podatność typu Path Traversal" |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „Atak Path Traversal…", „manipulacja ścieżką… poprzez dodawanie ciągu znaków ../"; synonimy EN podane też przez sekuraka: Directory Traversal, dot dot slash attack; niebezpiecznik: „Path Traversal" |
|---|---|
| Urząd i ustawa | cert.pl: „podatność typu Path Traversal w komponencie ścieżki URI żądań HTTP"; opis po polsku: „nie normalizuje sekwencji dot-dot-slash (../)" |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „Atak Path Traversal przeprowadza się w sytuacji, gdy podatna aplikacja pozwala na niekontrolowany dostęp do plików oraz katalogów…” | sekurak.pl |
| EN | „Manipulacja ścieżką odbywa się np. poprzez dodawanie ciągu znaków „../".” | sekurak.pl |
| EN | „W Quick.CMS zidentyfikowano podatność typu Path Traversal w komponencie ścieżki URI żądań HTTP.” | cert.pl |
| PL (EN) | „Serwer nie normalizuje sekwencji dot-dot-slash `(../)` przed zrealizowaniem dostępu do żądanego pliku.” | cert.pl |
| EN | „Path Traversal” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| obejście uwierzytelniania | authentication bypass | Podatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288). |
| open redirect | open redirect | Błąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu. |
| OWASP Top 10 | OWASP Top 10 | Aktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control). |
| PHP object injection | PHP object injection | Podatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL. |
| PoC (proof of concept) | proof of concept (PoC) | Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku. |
| podatność | vulnerability | Błąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem. |