ARK. 1Słownik pojęćPodatności i klasy błędów

skoordynowane ujawnianie podatności

Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi.

TAB. 1Nazwaobie formy
Po angielskucoordinated vulnerability disclosure (CVD)
Po polskuskoordynowane ujawnianie podatności
Którą formą pisaćobie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
Inne formykoordynowane ujawnianie podatności · zgłaszanie i obsługa podatności · CVD
Odmianato skoordynowane ujawnianie podatności, tego skoordynowanego ujawniania podatności; skrót CVD nieodmienny („program CVD”, „w ramach CVD”)
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowaangielskie „responsible disclosure”, zwykle z sygnałem „tzw.” (niebezpiecznik)
Urząd i ustawatrzy różne etykiety w jednej instytucji: „Skoordynowane Ujawnianie Podatności” (tytuł strony wiedza.cert.pl), „proces koordynowanego ujawniania podatności (CVD, ang. Coordinated Vulnerability Disclosure)” (treść tamże) oraz „Zgłaszanie i obsługa podatności (CVD)” (tytuł cert.pl/cvd)
TAB. 3Źródła5
FormaCytatSkąd
PL (EN)Proces koordynowanego ujawniania podatności (CVD, ang. Coordinated Vulnerability Disclosure) został wprowadzony do europejskiego porządku prawnego poprzez zapisy dyrektywy NIS 2.wiedza.cert.pl
PLSkoordynowane Ujawnianie Podatnościwiedza.cert.pl
PL (EN)Zgłaszanie i obsługa podatności (CVD)cert.pl
PLProsimy o niepublikowanie informacji o podatności przed zakończeniem procesu jej obsługi.cert.pl
EN…i dopiero wtedy publikować o tym informację (tzw. responsible disclosure)niebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
podatność wykorzystywana bez uwierzytelnieniaunauthenticated vulnerabilityLuka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+).
race conditionrace conditionBłąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon.
Reflected XSSreflected XSSOdmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link.
SQL injectionSQL injectionPodatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa.
SSRF (Server-Side Request Forgery)server-side request forgery (SSRF)Podatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu.
Stored XSSstored XSSOdmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę.

Cały słownik →

Nasłuch 24/7