ARK. 1Słownik pojęćPodatności i klasy błędów

podatność

Błąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem.

TAB. 1Nazwapo polsku
Po angielskuvulnerability
Po polskupodatność
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyluka · luka w zabezpieczeniach · dziura (potocznie) · błąd bezpieczeństwa
Odmianata podatność, tej podatności, tę podatność, tą podatnością, o podatności; lm. podatności, podatnościami; kolokacje: „podatność w [produkcie]”, „podatność typu…”, „załatać podatność”, „podatność została załatana”
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „podatność” (tag /tag/podatnosc/), wymiennie „luka”; niebezpiecznik: „dziury w serwisach internetowych” (rejestr potoczny), ale też „podatność” w tekstach technicznych
Urząd i ustawacert.pl / moje.cert.pl: „podatność”, „Zespół CERT Polska informuje o podatności typu 0-day…” (zweryfikowano na żywym komunikacie)
TAB. 3Źródła4
FormaCytatSkąd
PLZespół CERT Polska informuje o podatności typu 0-day w serwerach pocztowych Microsoft Exchangemoje.cert.pl
PLCiekawa podatność zero-day w Windows [...] luka mogła być wykorzystywana w realnych atakachsekurak.pl
PLPrzygotowali eksploita na podatność w WinRAR (tytuł); podatność CVE-2023-38831sekurak.pl
PLZauważmy, że dziury w serwisach internetowych często zdarzają się tym największymniebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
path traversalpath traversalPodatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze.
PHP object injectionPHP object injectionPodatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL.
PoC (proof of concept)proof of concept (PoC)Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku.
podatność wykorzystywana bez uwierzytelnieniaunauthenticated vulnerabilityLuka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+).
race conditionrace conditionBłąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon.
Reflected XSSreflected XSSOdmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link.

Cały słownik →

Nasłuch 24/7