ARK. 1Słownik pojęćPodatności i klasy błędów

path traversal

Podatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.

TAB. 1Nazwapo angielsku
Po angielskupath traversal
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formywyjście poza katalog · manipulacja ścieżką
Odmiananieodmienne, rodzaj męski: ten path traversal, o path traversal; bezpieczny wzorzec: „atak Path Traversal", „podatność typu Path Traversal"
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „Atak Path Traversal…", „manipulacja ścieżką… poprzez dodawanie ciągu znaków ../"; synonimy EN podane też przez sekuraka: Directory Traversal, dot dot slash attack; niebezpiecznik: „Path Traversal"
Urząd i ustawacert.pl: „podatność typu Path Traversal w komponencie ścieżki URI żądań HTTP"; opis po polsku: „nie normalizuje sekwencji dot-dot-slash (../)"
TAB. 3Źródła5
FormaCytatSkąd
ENAtak Path Traversal przeprowadza się w sytuacji, gdy podatna aplikacja pozwala na niekontrolowany dostęp do plików oraz katalogów…sekurak.pl
ENManipulacja ścieżką odbywa się np. poprzez dodawanie ciągu znaków „../".sekurak.pl
ENW Quick.CMS zidentyfikowano podatność typu Path Traversal w komponencie ścieżki URI żądań HTTP.cert.pl
PL (EN)Serwer nie normalizuje sekwencji dot-dot-slash `(../)` przed zrealizowaniem dostępu do żądanego pliku.cert.pl
ENPath Traversalniebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
obejście uwierzytelnianiaauthentication bypassPodatność pozwalająca zalogować się lub działać jako inny użytkownik bez znajomości jego hasła ani drugiego składnika — np. przez alternatywną ścieżkę omijającą mechanizm logowania (CWE-288).
open redirectopen redirectBłąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu.
OWASP Top 10OWASP Top 10Aktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control).
PHP object injectionPHP object injectionPodatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL.
PoC (proof of concept)proof of concept (PoC)Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku.
podatnośćvulnerabilityBłąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem.

Cały słownik →

Nasłuch 24/7