ARK. 1Słownik pojęćPodatności i klasy błędów
wstrzyknięcie poleceń (command injection)
Podatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego.
TAB. 1Nazwaobie formy
| Po angielsku | command injection |
|---|---|
| Po polsku | wstrzyknięcie poleceń (command injection) |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | wstrzyknięcie komend powłoki · wstrzyknięcie poleceń systemowych |
| Odmiana | to wstrzyknięcie poleceń, tego wstrzyknięcia poleceń, o wstrzyknięciu poleceń; ta komenda / to polecenie; nazwa angielska nieodmienna: ten command injection, o command injection („podatny na OS Command Injection") |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „wstrzyknięcie poleceń (ang.: command injection)" — wzorzec polski z angielskim w nawiasie; niebezpiecznik (tłumaczenie listy CWE/SANS): „OS Command Injection" |
|---|---|
| Urząd i ustawa | cert.pl NIEJEDNOLITY w czasie: 2024 — etykieta polska („umożliwia wstrzyknięcie komend powłoki, które zostaną wykonane na serwerze"); 2026 — etykieta angielska jako nazwa klasy („podatny na OS Command Injection w funkcji `konwertujAction()`"), a polszczyzna tylko do opisu skutku |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „umożliwia wstrzyknięcie komend powłoki, które zostaną wykonane na serwerze” | cert.pl |
| EN | „OS Command Injection w funkcji `konwertujAction()`. Konwerter dokumentów wykonuje polecenia powłoki z wykorzystaniem niezabezpieczonych ścieżek plików” | cert.pl |
| PL | „uwierzytelniony atakujący może wykonać dowolne polecenia systemowe” | cert.pl |
| PL (EN) | „pozwala na wstrzyknięcie poleceń (ang.: command injection)” | sekurak.pl |
| EN | „OS Command Injection” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| ujawnienie informacji | information disclosure | Podatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły. |
| usunięcie dowolnego pliku | arbitrary file deletion | Podatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego). |
| wgranie dowolnego pliku (arbitrary file upload) | arbitrary file upload | Podatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny. |
| XSS (Cross-Site Scripting) | cross-site scripting (XSS) | Podatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji. |
| zaszyte w kodzie hasło | hardcoded credentials | Hasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić. |
| zdalne wykonanie kodu (RCE) | remote code execution (RCE) | Podatność pozwalająca atakującemu uruchomić własny kod na zdalnym systemie — na serwerze albo na komputerze użytkownika (np. przez spreparowany plik otwarty w podatnej aplikacji) — bez wcześniejszego dostępu do tej maszyny. Najcięższy skutek, zwykle równoznaczny z przejęciem systemu. |