ARK. 1Słownik pojęćPodatności i klasy błędów

wgranie dowolnego pliku (arbitrary file upload)

Podatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny.

TAB. 1Nazwaobie formy
Po angielskuarbitrary file upload
Po polskuwgranie dowolnego pliku (arbitrary file upload)
Którą formą pisaćobie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
Inne formynieograniczone wgrywanie plików · przesyłanie plików · upload plików
Odmianato wgranie dowolnego pliku, tego wgrania; zapożyczenie odmienia się w pełni: ten upload, po uploadzie, plik zuploadowany (sekurak, bez apostrofu) — w tekstach serwisu preferuj „wgrać / wgrywanie plików"
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „Upload plików…", „po uploadzie", „Pliki zuploadowane przez użytkowników", obok rodzimego „użytkownik wgrywa plik"
Urząd i ustawacert.pl opisowo po polsku: „utworzenie dowolnych plików na serwerze", „w funkcjonalności przesyłania plików"
TAB. 3Źródła5
FormaCytatSkąd
PLpozwala… na utworzenie dowolnych plików na serwerzemoje.cert.pl
PLR-SOFT DMS jest podatny na atak typu Stored XSS w funkcjonalności przesyłania plików.cert.pl
ENUpload plików zalicza się do najczęściej występujących funkcjonalności w webaplikacjach.sekurak.pl
PLUżytkownik wgrywa plik o nazwie hack.phpsekurak.pl
ENUnrestricted Upload of File with Dangerous Typeniebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
Stored XSSstored XSSOdmiana XSS, w której złośliwy skrypt zostaje zapisany po stronie serwera (np. w komentarzu, nazwie pliku lub polu profilu) i uruchamia się u każdego, kto otworzy zainfekowaną stronę.
ujawnienie informacjiinformation disclosurePodatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły.
usunięcie dowolnego plikuarbitrary file deletionPodatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego).
wstrzyknięcie poleceń (command injection)command injectionPodatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego.
XSS (Cross-Site Scripting)cross-site scripting (XSS)Podatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji.
zaszyte w kodzie hasłohardcoded credentialsHasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić.

Cały słownik →

Nasłuch 24/7