ARK. 1Słownik pojęćPodatności i klasy błędów

XSS (Cross-Site Scripting)

Podatność pozwalająca umieścić w stronie skrypt wykonywany w przeglądarce innego użytkownika w kontekście zaufanej witryny, np. w celu kradzieży sesji.

TAB. 1Nazwabez tłumaczenia
Po angielskucross-site scripting (XSS)
Po polskuXSS (Cross-Site Scripting)
Którą formą pisaćbez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle.
Inne formyskrypty międzyserwisowe
Odmianaten XSS, tego XSS-a, o XSS-ie; l.mn. XSS-y, XSS-ów (łącznik, BEZ apostrofu — skrót kończy się na wymawianą spółgłoskę „es"); pełna nazwa nieodmienna: „podatność typu Cross-Site Scripting"
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„XSS", „Cross-Site Scripting", „błędy XSS", „XSS-y" (sekurak — bez polskiej nazwy w całym artykule wyjaśniającym); gloss „skrypty międzyserwisowe" (niebezpiecznik, przy OWASP Top 10)
Urząd i ustawacert.pl: „podatne na atak typu Reflected Cross-Site Scripting (XSS)" — nazwa angielska w polskiej składni
TAB. 3Źródła5
FormaCytatSkąd
ENBłędy XSS dzielimy na trzy kategorie:sekurak.pl
ENAtak polega na wstrzyknięciu do przeglądarki ofiary fragmentu javascript…sekurak.pl
PL (EN)Cross Site Scripting (XSS): "Skrypty międzyserwisowe"niebezpiecznik.pl
ENCross-site Scripting (XSS)niebezpiecznik.pl
ENOprogramowanie Wirtualna Uczelnia jest podatne na atak typu Reflected Cross-Site Scripting (XSS)cert.pl
TAB. 4Obok w tej dziedzinie6
usunięcie dowolnego plikuarbitrary file deletionPodatność pozwalająca skasować wskazany przez atakującego plik na serwerze, co bywa drogą do przejęcia witryny (np. przez usunięcie pliku konfiguracyjnego).
wgranie dowolnego pliku (arbitrary file upload)arbitrary file uploadPodatność, w której aplikacja przyjmuje plik bez poprawnej weryfikacji typu i zawartości, pozwalając umieścić na serwerze skrypt wykonywalny.
wstrzyknięcie poleceń (command injection)command injectionPodatność, w której dane od użytkownika trafiają do polecenia powłoki systemu operacyjnego, pozwalając uruchomić na serwerze komendy atakującego.
zaszyte w kodzie hasłohardcoded credentialsHasła, klucze lub tokeny umieszczone na stałe w kodzie albo konfiguracji produktu, przez co są identyczne u wszystkich użytkowników i nie da się ich zmienić.
zdalne wykonanie kodu (RCE)remote code execution (RCE)Podatność pozwalająca atakującemu uruchomić własny kod na zdalnym systemie — na serwerze albo na komputerze użytkownika (np. przez spreparowany plik otwarty w podatnej aplikacji) — bez wcześniejszego dostępu do tej maszyny. Najcięższy skutek, zwykle równoznaczny z przejęciem systemu.
zero-dayzero-dayPodatność wykorzystywana lub ujawniona, zanim producent wydał poprawkę — w chwili ataku nie istnieje oficjalna łatka, więc obrona musi opierać się na obejściach i detekcji. Potocznie także sam exploit na taką lukę.

Cały słownik →

Nasłuch 24/7