ARK. 1Słownik pojęćPodatności i klasy błędów

Reflected XSS

Odmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link.

TAB. 1Nazwapo angielsku
Po angielskureflected XSS
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formyodbity XSS
Odmiananazwa nieodmienna; odmienia się skrót, z łącznikiem i BEZ apostrofu: ten Reflected XSS, tego Reflected XSS-a, o Reflected XSS-ie; bezpieczny wzorzec: „atak typu Reflected XSS"
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „Reflected XSS – w tym przypadku kod javascript zaszyty jest w linku"
Urząd i ustawacert.pl: „atak typu Reflected Cross-Site Scripting (XSS)", „ataki typu Reflected XSS"
TAB. 3Źródła3
FormaCytatSkąd
ENOprogramowanie Wirtualna Uczelnia jest podatne na atak typu Reflected Cross-Site Scripting (XSS) z powodu niewłaściwej obsługi parametru `locale`cert.pl
ENjak również ataki typu Reflected XSS oraz Cross-Site Request Forgerycert.pl
ENReflected XSS – w tym przypadku kod javascript zaszyty jest w linkusekurak.pl
TAB. 4Obok w tej dziedzinie6
podatnośćvulnerabilityBłąd lub słabość w kodzie, konfiguracji albo projekcie systemu, którą atakujący może wykorzystać do działania niezgodnego z zamierzeniem twórcy — na przykład odczytu cudzych danych, podniesienia uprawnień lub przejęcia kontroli nad systemem.
podatność wykorzystywana bez uwierzytelnieniaunauthenticated vulnerabilityLuka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+).
race conditionrace conditionBłąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon.
skoordynowane ujawnianie podatnościcoordinated vulnerability disclosure (CVD)Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi.
SQL injectionSQL injectionPodatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa.
SSRF (Server-Side Request Forgery)server-side request forgery (SSRF)Podatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu.

Cały słownik →

Nasłuch 24/7