ARK. 1Słownik pojęćPodatności i klasy błędów

wstrzyknięcie poleceń (command injection)

Podatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego.

TAB. 1Nazwaobie formy
Po angielskucommand injection
Po polskuwstrzyknięcie poleceń (command injection)
Którą formą pisaćobie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski.
Inne formywstrzyknięcie komend powłoki · wstrzyknięcie poleceń systemowych
Odmianato wstrzyknięcie poleceń, tego wstrzyknięcia poleceń, o wstrzyknięciu poleceń; ta komenda / to polecenie; nazwa angielska nieodmienna: ten command injection, o command injection („podatny na OS Command Injection")
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowasekurak: „wstrzyknięcie poleceń (ang.: command injection)" — wzorzec polski z angielskim w nawiasie; niebezpiecznik (tłumaczenie listy CWE/SANS): „OS Command Injection"
Urząd i ustawacert.pl NIEJEDNOLITY w czasie: 2024 — etykieta polska („umożliwia wstrzyknięcie komend powłoki, które zostaną wykonane na serwerze"); 2026 — etykieta angielska jako nazwa klasy („podatny na OS Command Injection w funkcji `konwertujAction()`"), a polszczyzna tylko do opisu skutku
TAB. 3Źródła5
FormaCytatSkąd
PLumożliwia wstrzyknięcie komend powłoki, które zostaną wykonane na serwerzecert.pl
ENOS Command Injection w funkcji `konwertujAction()`. Konwerter dokumentów wykonuje polecenia powłoki z wykorzystaniem niezabezpieczonych ścieżek plikówcert.pl
PLuwierzytelniony atakujący może wykonać dowolne polecenia systemowecert.pl
PL (EN)pozwala na wstrzyknięcie poleceń (ang.: command injection)sekurak.pl
ENOS Command Injectionniebezpiecznik.pl
TAB. 4Obok w tej dziedzinie6
ujawnienie informacjiinformation disclosurePodatność, przez którą aplikacja udostępnia nieuprawnionym dane, których ujawniać nie powinna: dane osobowe, hasła i klucze API, ścieżki systemowe czy treść komunikatów błędów. Nazwa dotyczy BŁĘDU w aplikacji, a nie zdarzenia, w którym dane faktycznie wypłynęły.
usunięcie dowolnego plikuarbitrary file deletionPodatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego).
wgranie dowolnego pliku (arbitrary file upload)arbitrary file uploadPodatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny.
XSS (Cross-Site Scripting)cross-site scripting (XSS)Podatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji.
zaszyte w kodzie hasłohardcoded credentialsHasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić.
zdalne wykonanie kodu (RCE)remote code execution (RCE)Podatność pozwalająca atakującemu uruchomić własny kod na zdalnym systemie — na serwerze albo na komputerze użytkownika (np. przez spreparowany plik otwarty w podatnej aplikacji) — bez wcześniejszego dostępu do tej maszyny. Najcięższy skutek, zwykle równoznaczny z przejęciem systemu.

Cały słownik →

Nasłuch 24/7