ARK. 1Słownik pojęćPodatności i klasy błędów

ujawnienie informacji

Podatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły.

TAB. 1Nazwapo polsku
Po angielskuinformation disclosure
Po polskuujawnienie informacji
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyujawnienie wrażliwych danych · ujawnienie danych uwierzytelniających · Information Exposure (nazwa z bazy Wordfence)
Odmianato ujawnienie informacji, tego ujawnienia informacji, o ujawnieniu informacji; przy danych osobowych: „ujawnienie wrażliwych danych”
TAB. 2Jak to nazywająprasa vs urząd
Urząd i ustawaCERT Polska: „ujawnienie informacji”, „ujawnienie wrażliwych danych uwierzytelniających”; RODO/UODO na incydent mówi „naruszenie ochrony danych osobowych”
TAB. 3Źródła2
FormaCytatSkąd
PLUmożliwia to ujawnienie wrażliwych danych uwierzytelniających do zewnętrznych usług.cert.pl
PL…potencjalnie może powodować ujawnienie informacji, uszkodzenie pamięci…cert.pl
TAB. 4Obok w tej dziedzinie6
SQL injectionSQL injectionPodatność pozwalająca wpleść własne polecenia w zapytanie do bazy danych i odczytać, zmienić lub usunąć dane, do których atakujący nie ma prawa.
SSRF (Server-Side Request Forgery)server-side request forgery (SSRF)Podatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu.
Stored XSSstored XSSOdmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę.
usunięcie dowolnego plikuarbitrary file deletionPodatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego).
wgranie dowolnego pliku (arbitrary file upload)arbitrary file uploadPodatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny.
wstrzyknięcie poleceń (command injection)command injectionPodatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego.

Cały słownik →

Nasłuch 24/7