ARK. 1Słownik pojęćPodatności i klasy błędów

usunięcie dowolnego pliku

Podatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego).

TAB. 1Nazwapo polsku
Po angielskuarbitrary file deletion
Po polskuusunięcie dowolnego pliku
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyusuwanie dowolnych plików · kasowanie dowolnych plików na serwerze
Odmianato usunięcie dowolnego pliku, tego usunięcia; l.mn. opisowo: „usuwanie dowolnych plików na serwerze"
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „możliwe jest usunięcie dowolnego pliku", „podatna na usuwanie dowolnych plików na serwerze"
TAB. 3Źródła2
FormaCytatSkąd
PL…to możliwe jest usunięcie dowolnego pliku.sekurak.pl
PL…jest podatna na usuwanie dowolnych plików na serwerze.sekurak.pl
TAB. 4Obok w tej dziedzinie6
SSRF (Server-Side Request Forgery)server-side request forgery (SSRF)Podatność, w której atakujący zmusza serwer aplikacji do wysłania żądania pod wskazany przez siebie adres, sięgając do zasobów wewnętrznych niedostępnych z internetu.
Stored XSSstored XSSOdmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę.
ujawnienie informacjiinformation disclosurePodatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły.
wgranie dowolnego pliku (arbitrary file upload)arbitrary file uploadPodatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny.
wstrzyknięcie poleceń (command injection)command injectionPodatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego.
XSS (Cross-Site Scripting)cross-site scripting (XSS)Podatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji.

Cały słownik →

Nasłuch 24/7