ARK. 1Słownik pojęćPodatności i klasy błędów
race condition
Błąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon.
TAB. 1Nazwapo angielsku
| Po angielsku | race condition |
|---|---|
| Którą formą pisać | po angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim. |
| Inne formy | sytuacja wyścigu (nie potwierdzono w źródłach) · warunek wyścigu (nie potwierdzono w źródłach) · TOCTOU (podtyp, nie synonim) |
| Odmiana | ten race condition, nieodmienny („przyczyną błędu był race condition”, „błąd typu race condition”, „atak Race Condition”); bez apostrofu |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „race condition” w tytule, treści i tagach; „O błędach typu race condition pisaliśmy już kilkukrotnie” (sekurak.pl) |
|---|---|
| Urząd i ustawa | wyłącznie w nazwie CWE-362: „Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')”; w polskim zdaniu bez tłumaczenia: „występuje Race Condition w endpoincie” (CERT Polska) |
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| EN | „Wykorzystanie Race Condition, to metoda ataku polegająca na wykonaniu zapytania w czasie krótszym niż trwa weryfikacja warunków” | sekurak.pl |
| EN | „Okazało się, że przyczyną błędu był race condition w zarządzaniu sesjami.” | sekurak.pl |
| EN | „W oprogramowaniu Sparx Pro Cloud Server występuje Race Condition w endpoincie /data_api/dl_internal_artifact.php — „Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition') (CWE-362)”” | cert.pl |
TAB. 4Obok w tej dziedzinie6
| PoC (proof of concept) | proof of concept (PoC) | Minimalny, demonstracyjny przykład wykorzystania podatności, publikowany po to, by dowieść, że luka jest realna — bez pełnego uzbrojenia w złośliwy ładunek, który miałby ją zamienić w gotowe narzędzie ataku. |
| podatność | vulnerability | Błąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem. |
| podatność wykorzystywana bez uwierzytelnienia | unauthenticated vulnerability | Luka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+). |
| Reflected XSS | reflected XSS | Odmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link. |
| skoordynowane ujawnianie podatności | coordinated vulnerability disclosure (CVD) | Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi. |
| SQL injection | SQL injection | Podatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa. |