ARK. 1Słownik pojęćPodatności i klasy błędów
skoordynowane ujawnianie podatności
Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi.
TAB. 1Nazwaobie formy
| Po angielsku | coordinated vulnerability disclosure (CVD) |
|---|---|
| Po polsku | skoordynowane ujawnianie podatności |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | koordynowane ujawnianie podatności · zgłaszanie i obsługa podatności · CVD |
| Odmiana | to skoordynowane ujawnianie podatności, tego skoordynowanego ujawniania podatności; skrót CVD nieodmienny („program CVD”, „w ramach CVD”) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | angielskie „responsible disclosure”, zwykle z sygnałem „tzw.” (niebezpiecznik) |
|---|---|
| Urząd i ustawa | trzy różne etykiety w jednej instytucji: „Skoordynowane Ujawnianie Podatności” (tytuł strony wiedza.cert.pl), „proces koordynowanego ujawniania podatności (CVD, ang. Coordinated Vulnerability Disclosure)” (treść tamże) oraz „Zgłaszanie i obsługa podatności (CVD)” (tytuł cert.pl/cvd) |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Proces koordynowanego ujawniania podatności (CVD, ang. Coordinated Vulnerability Disclosure) został wprowadzony do europejskiego porządku prawnego poprzez zapisy dyrektywy NIS 2.” | wiedza.cert.pl |
| PL | „Skoordynowane Ujawnianie Podatności” | wiedza.cert.pl |
| PL (EN) | „Zgłaszanie i obsługa podatności (CVD)” | cert.pl |
| PL | „Prosimy o niepublikowanie informacji o podatności przed zakończeniem procesu jej obsługi.” | cert.pl |
| EN | „…i dopiero wtedy publikować o tym informację (tzw. responsible disclosure)” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| podatność wykorzystywana bez uwierzytelnienia | unauthenticated vulnerability | Luka, którą można wykorzystać bez posiadania konta i bez zalogowania się, przez co jest znacznie groźniejsza od luk wymagających uprawnień (opisywanych w skali Wordfence jako subscriber+ czy admin+). |
| race condition | race condition | Błąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon. |
| Reflected XSS | reflected XSS | Odmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link. |
| SQL injection | SQL injection | Podatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa. |
| SSRF (Server-Side Request Forgery) | server-side request forgery (SSRF) | Podatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu. |
| Stored XSS | stored XSS | Odmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę. |