Уязвимость
Слабое место в программе или настройках, которое может привести к нарушению безопасности.
Пример: Сервер выдаёт закрытый документ без проверки прав пользователя.
Справочник FindRisk
Короткие объяснения терминов, которые встречаются в отчётах, статьях и разговорах о защите сайта.
Слабое место в программе или настройках, которое может привести к нарушению безопасности.
Пример: Сервер выдаёт закрытый документ без проверки прав пользователя.
Выполнение недоверенного кода в браузере в контексте сайта из-за небезопасной обработки данных.
Пример: Содержимое комментария интерпретируется как разметка и скрипт вместо обычного текста.
Влияние недоверенных данных на структуру запроса к базе данных.
Пример: Запрос собирается соединением строк вместо передачи значений отдельными параметрами.
Ошибка, при которой сервер не проверяет право пользователя на конкретный объект.
Пример: Клиент может получить чужой заказ, хотя вошёл под собственной учётной записью.
Побуждение браузера авторизованного пользователя выполнить нежелательный запрос к другому сайту.
Пример: Изменение настроек без проверки происхождения запроса и защитного токена.
Возможность заставить сервер обращаться к ресурсам, доступ к которым не предусмотрен сценарием приложения.
Пример: Функция загрузки картинки по URL не ограничивает обращения к внутренней сети.
Возможность удалённо выполнить посторонний код в целевой системе.
Пример: Уязвимый обработчик данных позволяет выполнить команды с правами приложения.
Общепринятый идентификатор опубликованной уязвимости, связывающий сведения о ней из разных источников.
Пример: Разработчик указывает CVE в описании обновления, чтобы администратор мог сопоставить проблему со своей версией.
Система оценки технической серьёзности уязвимости. Балл не заменяет оценку риска для конкретного бизнеса.
Пример: Приоритет исправления учитывает и оценку, и доступность сервиса извне, и характер хранящихся данных.
Программное обеспечение для управления контентом и функциями сайта.
Пример: Обновлять нужно как ядро CMS, так и установленные расширения.
Средство анализа и фильтрации HTTP-запросов к приложению по правилам безопасности.
Пример: WAF может заблокировать подозрительный запрос, но не исправляет уязвимый код.
Проверка того, кем является пользователь или система.
Пример: Вход с паролем подтверждает учётную запись; разрешения на документы проверяются отдельно.
Подтверждение входа с использованием факторов разных типов, например пароля и физического ключа.
Пример: Доступ к панели хостинга требует дополнительного подтверждения помимо пароля.
Обман, при котором злоумышленник выдаёт себя за доверенную сторону, чтобы получить данные или добиться действия.
Пример: Поддельное письмо хостинга ведёт на чужую страницу ввода пароля.
Совокупность точек, через которые можно взаимодействовать с системой и потенциально атаковать её.
Пример: Основной сайт, старый поддомен и открытая административная панель входят в поверхность атаки.
Сообщение проверки о проблеме, которая не подтверждается при анализе фактических условий.
Пример: Сигнатура обнаружила похожую страницу, но уязвимого компонента в системе нет.
Событие, нарушающее безопасность системы, или ситуация с обоснованными признаками такого нарушения.
Пример: В административном журнале обнаружены несанкционированные действия.
Нарушение конфиденциальности, при котором данные становятся доступны посторонним.
Пример: Резервная копия клиентской базы оказалась в публично доступном каталоге.