ARK. 1Słownik pojęćPodatności i klasy błędów

SQL injection

Podatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa.

TAB. 1Nazwapo angielsku
Po angielskuSQL injection
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formywstrzyknięcie SQL · wstrzyknięcie zapytania SQL · błędy wstrzyknięcia
Odmiananieodmienne, rodzaj męski: ten SQL injection, tego SQL injection, o SQL injection; skrót SQLi w praktyce nieodmienny, bez apostrofu (ten SQLi, tego SQLi); bezpieczny wzorzec: „błąd/podatność typu SQL injection"; czasownikowo po polsku: wstrzyknąć fragment zapytania SQL
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„SQL injection", „SQL Injection", „SQLi", „błąd typu SQL injection" (sekurak, niebezpiecznik); gloss kategorii OWASP: „Błędy wstrzyknięcia"
TAB. 3Źródła4
FormaCytatSkąd
ENSQL injection należy do pierwszej (A1) z dziesięciu kategorii błędówsekurak.pl
ENatakujący wstrzykuje do aplikacji (nieautoryzowany) fragment zapytania SQLsekurak.pl
ENzgłoszenia błędu typu SQL injection w BIP-ie Kancelarii Prezesa Rady Ministrówniebezpiecznik.pl
PL (EN)Injection: "Błędy wstrzyknięcia"niebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
race conditionrace conditionBłąd wynikający z nieprawidłowej synchronizacji operacji wykonywanych równocześnie na współdzielonym zasobie — wynik zależy wtedy od kolejności zdarzeń. Szczególnym, najczęściej wykorzystywanym w atakach przypadkiem jest TOCTOU, gdy stan jest sprawdzany w innym momencie niż używany, co pozwala np. wielokrotnie zrealizować jednorazowy kupon.
Reflected XSSreflected XSSOdmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link.
skoordynowane ujawnianie podatnościcoordinated vulnerability disclosure (CVD)Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi.
SSRF (Server-Side Request Forgery)server-side request forgery (SSRF)Podatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu.
Stored XSSstored XSSOdmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę.
ujawnienie informacjiinformation disclosurePodatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły.

Cały słownik →

Nasłuch 24/7