ARK. 1Słownik pojęćPodatności i klasy błędów
podatność wykorzystywana bez uwierzytelnienia
Luka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+).
TAB. 1Nazwapo polsku
| Po angielsku | unauthenticated vulnerability |
|---|---|
| Po polsku | podatność wykorzystywana bez uwierzytelnienia |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | podatność niewymagająca uwierzytelnienia · luka wykorzystywana bez logowania · podatność bez uwierzytelnienia (skrót, spotykany w tytułach) |
| Odmiana | ta podatność wykorzystywana bez uwierzytelnienia, tej podatności…, o podatności…; w tekście bieżącym najczęściej NIE rzeczownikowo, lecz przydawkowo albo orzeczeniowo: „RCE bez uwierzytelnienia", „wykorzystanie luki nie wymaga uwierzytelnienia", „nieuwierzytelniony atakujący". |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „bez uwierzytelnienia" (także w tytułach i slugach URL), „nie wymaga uwierzytelnienia", „nieuwierzytelniony atakujący" (sekurak) |
|---|
TAB. 3Źródła4
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Jak widać wykorzystanie luki nie wymaga uwierzytelnienia, a napastnik otrzymuje możliwość wykonywania poleceń na atakowanym urządzeniu.” | sekurak.pl |
| PL | „w efekcie nieuwierzytelniony atakujący jest w stanie wykonać swój kod na serwerze, który udostępnia między innymi WebUI” | sekurak.pl |
| PL | „Zdalne wykonanie kodu bez uwierzytelnienia - Ivanti Endpoint Manager Mobile” | sekurak.pl |
| EN | „…may allow a remote unauthenticated attacker to execute arbitrary code or commands via specifically crafted requests.” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| PHP object injection | PHP object injection | Podatność polegająca na przekazaniu do funkcji unserialize() danych kontrolowanych przez atakującego, dzięki czemu może on stworzyć obiekt dowolnej klasy i — łącząc istniejące w kodzie metody magiczne w tzw. łańcuch POP — doprowadzić do wykonania kodu, usunięcia pliku albo zapytania SQL. |
| PoC (proof of concept) | proof of concept (PoC) | Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku. |
| podatność | vulnerability | Błąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem. |
| race condition | race condition | Błąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon. |
| Reflected XSS | reflected XSS | Odmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link. |
| skoordynowane ujawnianie podatności | coordinated vulnerability disclosure (CVD) | Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi. |