ARK. 1Słownik pojęćPodatności i klasy błędów

podatność wykorzystywana bez uwierzytelnienia

Luka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+).

TAB. 1Nazwapo polsku
Po angielskuunauthenticated vulnerability
Po polskupodatność wykorzystywana bez uwierzytelnienia
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formypodatność niewymagająca uwierzytelnienia · luka wykorzystywana bez logowania · podatność bez uwierzytelnienia (skrót, spotykany w tytułach)
Odmianata podatność wykorzystywana bez uwierzytelnienia, tej podatności…, o podatności…; w tekście bieżącym najczęściej NIE rzeczownikowo, lecz przydawkowo albo orzeczeniowo: „RCE bez uwierzytelnienia", „wykorzystanie luki nie wymaga uwierzytelnienia", „nieuwierzytelniony atakujący".
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„bez uwierzytelnienia" (także w tytułach i slugach URL), „nie wymaga uwierzytelnienia", „nieuwierzytelniony atakujący" (sekurak)
TAB. 3Źródła4
FormaCytatSkąd
PLJak widać wykorzystanie luki nie wymaga uwierzytelnienia, a napastnik otrzymuje możliwość wykonywania poleceń na atakowanym urządzeniu.sekurak.pl
PLw efekcie nieuwierzytelniony atakujący jest w stanie wykonać swój kod na serwerze, który udostępnia między innymi WebUIsekurak.pl
PLZdalne wykonanie kodu bez uwierzytelnienia - Ivanti Endpoint Manager Mobilesekurak.pl
EN…may allow a remote unauthenticated attacker to execute arbitrary code or commands via specifically crafted requests.sekurak.pl
TAB. 4Obok w tej dziedzinie6
PHP object injectionPHP object injectionPodatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL.
PoC (proof of concept)proof of concept (PoC)Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku.
podatnośćvulnerabilityBłąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem.
race conditionrace conditionBłąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon.
Reflected XSSreflected XSSOdmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link.
skoordynowane ujawnianie podatnościcoordinated vulnerability disclosure (CVD)Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi.

Cały słownik →

Nasłuch 24/7