ARK. 1Słownik pojęćPodatności i klasy błędów

SSRF (Server-Side Request Forgery)

Podatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu.

TAB. 1Nazwabez tłumaczenia
Po angielskuserver-side request forgery (SSRF)
Po polskuSSRF (Server-Side Request Forgery)
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formyfałszowanie żądań po stronie serwera · zmuszenie serwera do wykonania żądania
Odmianaten SSRF, tego SSRF-a, o SSRF-ie (bez apostrofu); wzorzec: „podatność SSRF", „atak typu SSRF"
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „Podatność Server-Side Request Forgery (SSRF)…", dalej sam skrót SSRF; niebezpiecznik prowadzi tag „ssrf" (forma angielska), ale nie ma artykułu omawiającego termin
TAB. 3Źródła4
FormaCytatSkąd
ENPodatność Server-Side Request Forgery (SSRF) pozwala… na wykonywanie skanowania lub pobierania zasobów z sieci lokalnej.sekurak.pl
ENServer-Side Request Forgery – czyli zmuszenie serwera do zainicjowania pewnej komunikacji sieciowej.sekurak.pl
ENwarto zastanowić się, czy nie występuje tutaj SSRFsekurak.pl
ENtag „SSRF" w artykule Memdump #007; brak artykułu omawiającego technikęniebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
Reflected XSSreflected XSSOdmiana XSS, w której skrypt przekazany w żądaniu (najczęściej w adresie URL) jest natychmiast odsyłany w odpowiedzi i wykonuje się tylko u ofiary, która kliknęła spreparowany link.
skoordynowane ujawnianie podatnościcoordinated vulnerability disclosure (CVD)Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi.
SQL injectionSQL injectionPodatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa.
Stored XSSstored XSSOdmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę.
ujawnienie informacjiinformation disclosurePodatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły.
usunięcie dowolnego plikuarbitrary file deletionPodatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego).

Cały słownik →

Nasłuch 24/7