ARK. 1Słownik pojęćPodatności i klasy błędów
podatność
Błąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem.
TAB. 1Nazwapo polsku
| Po angielsku | vulnerability |
|---|---|
| Po polsku | podatność |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | luka · luka w zabezpieczeniach · dziura (potocznie) · błąd bezpieczeństwa |
| Odmiana | ta podatność, tej podatności, tę podatność, tą podatnością, o podatności; lm. podatności, podatnościami; kolokacje: „podatność w [produkcie]”, „podatność typu…”, „załatać podatność”, „podatność została załatana” |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „podatność” (tag /tag/podatnosc/), wymiennie „luka”; niebezpiecznik: „dziury w serwisach internetowych” (rejestr potoczny), ale też „podatność” w tekstach technicznych |
|---|---|
| Urząd i ustawa | cert.pl / moje.cert.pl: „podatność”, „Zespół CERT Polska informuje o podatności typu 0-day…” (zweryfikowano na żywym komunikacie) |
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Zespół CERT Polska informuje o podatności typu 0-day w serwerach pocztowych Microsoft Exchange” | moje.cert.pl |
| PL | „Ciekawa podatność zero-day w Windows [...] luka mogła być wykorzystywana w realnych atakach” | sekurak.pl |
| PL | „Przygotowali eksploita na podatność w WinRAR (tytuł); podatność CVE-2023-38831” | sekurak.pl |
| PL | „Zauważmy, że dziury w serwisach internetowych często zdarzają się tym największym” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| path traversal | path traversal | Podatność pozwalająca ciągami typu „../" wyjść poza katalog przewidziany przez aplikację i sięgnąć po dowolne pliki na serwerze. |
| PHP object injection | PHP object injection | Podatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL. |
| PoC (proof of concept) | proof of concept (PoC) | Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku. |
| podatność wykorzystywana bez uwierzytelnienia | unauthenticated vulnerability | Luka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+). |
| race condition | race condition | Błąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon. |
| Reflected XSS | reflected XSS | Odmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link. |