ARK. 1Słownik pojęćPodatności i klasy błędów

Stored XSS

Odmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę.

TAB. 1Nazwapo angielsku
Po angielskustored XSS
Którą formą pisaćpo angielsku Polski odpowiednik istnieje, ale w praktyce nikt tak nie pisze. Zostaw angielski, polski trzymaj jako synonim.
Inne formytrwały XSS · przechowywany XSS
Odmiananieodmienne; używaj wzorca „atak typu Stored XSS", „podatność Stored XSS" (tak pisze cert.pl)
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „Persistent (inna spotykana nazwa: stored) XSS"; niebezpiecznik: „atak typu persistent XSS"
Urząd i ustawacert.pl: „podatny na atak typu Stored XSS" (konsekwentnie „Stored", nie „Persistent")
TAB. 3Źródła4
FormaCytatSkąd
ENR-SOFT DMS jest podatny na atak typu Stored XSS w funkcjonalności przesyłania plików. Uwierzytelniony atakujący może wstrzyknąć dowolny kod HTML i JS do nazwy przesyłanego pliku…cert.pl
ENUBB.threads jest podatny na atak typu Stored XSS poprzez posty oraz pola profili użytkowników.cert.pl
ENPersistent (inna spotykana nazwa: stored) XSSsekurak.pl
ENzademonstrował na swoim profilu atak typu persistent XSSniebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
skoordynowane ujawnianie podatnościcoordinated vulnerability disclosure (CVD)Praktyka, w której badacz najpierw zgłasza podatność producentowi (lub zespołowi CERT jako stronie zaufanej), a szczegóły publikuje dopiero po wydaniu poprawki lub po upływie ustalonego terminu — CERT Polska publikuje wpisy CVE po 90 dniach od przekazania szczegółów producentowi.
SQL injectionSQL injectionPodatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa.
SSRF (Server-Side Request Forgery)server-side request forgery (SSRF)Podatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu.
ujawnienie informacjiinformation disclosurePodatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły.
usunięcie dowolnego plikuarbitrary file deletionPodatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego).
wgranie dowolnego pliku (arbitrary file upload)arbitrary file uploadPodatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny.

Cały słownik →

Nasłuch 24/7