ARK. 1Słownik pojęćPodatności i klasy błędów

PHP object injection

Podatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL.

TAB. 1Nazwapo angielsku
Po angielskuPHP object injection
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formywstrzyknięcie obiektu PHP · niebezpieczna deserializacja obiektów PHP
Odmianaten PHP object injection, tego PHP object injection (człon angielski nieodmienny); w polskim tekście naturalniej: „podatność klasy PHP object injection”, „atak przez object injection”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak.pl używa nazwy angielskiej w tytułach: „PHP Object Injection – mało znana, krytyczna klasa podatności”, „PHP Object Injection i ZendFramework2”; mechanizm opisuje po polsku jako deserializację
TAB. 3Źródła3
FormaCytatSkąd
ENPHP Object Injection – mało znana, krytyczna klasa podatnościsekurak.pl
ENPHP Object Injection i ZendFramework2sekurak.pl
ENKlasa podatności raportowana w bazie Wordfence Intelligence pod nazwą PHP Object Injection (CWE-502).wordfence.com
TAB. 4Obok w tej dziedzinie6
open redirectopen redirectBłąd (CWE-601) pozwalający zbudować link w zaufanej domenie, który przenosi użytkownika na dowolną stronę atakującego, bo aplikacja przyjmuje adres docelowy z parametru i nie sprawdza, czy prowadzi do własnego serwisu — chętnie wykorzystywany w phishingu.
OWASP Top 10OWASP Top 10Aktualizowane co kilka lat zestawienie dziesięciu najpoważniejszych kategorii ryzyk w aplikacjach webowych, publikowane przez fundację OWASP i traktowane jako branżowy punkt odniesienia. Kategorie oznacza się kodami A01–A10 z rokiem edycji (np. A01:2025 Broken Access Control).
path traversalpath traversalPodatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.
PoC (proof of concept)proof of concept (PoC)Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku.
podatnośćvulnerabilityBłąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem.
podatność wykorzystywana bez uwierzytelnieniaunauthenticated vulnerabilityLuka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+).

Cały słownik →

Nasłuch 24/7