# Mi az exploit?

> Az exploit kód, adat, parancsok vagy műveletsorozat, amelyet egy sebezhetőség kihasználására hoztak létre vagy használnak, hogy az érintett rendszer által nem szánt vagy fel nem hatalmazott viselkedést idézzen elő.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/exploit/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A gyengeség működtetésének eszköze, nem maga a gyengeség. Az exploit lehet kontrollált koncepció-bizonyíték (proof of concept), értékelő eszköz vagy rosszindulatú tevékenység része.

A sikeres kihasználás kontextusfüggő. A verzió, a konfiguráció, az elérhetőség, a jogosultságok, a felhasználói interakció, a mérséklések és a megbízhatóság mind befolyásolják az eredményt. Az exploit összeomlást, információ-felfedést, hitelesítés-megkerülést, kódfuttatást vagy más következményt demonstrálhat; nem mindig telepít kártevőt vagy ad tartós hozzáférést.

### Legfontosabb pontok

- **Formák:** Az exploitok lehetnek szoftverek, készített bemenetek, protokollcserék, kártékony dokumentumok vagy többlépéses műveletek. Egy exploit több gyengeséget is kombinálhat.
- **Bizonyítékok:** A nyilvános kódot, a demonstrációkat, a szkenner-kimenetet, a fenyegetésjelentéseket és a megfigyelt kihasználást különböző bizonyítéktípusokként kell kezelni. Rögzíteni kell a származást, az érintett feltételeket és azt, hogy milyen eredményt igazoltak ténylegesen.
- **Védelmi felhasználás:** A felhatalmazott tesztelők kontrollált exploitokat használhatnak az expozíció és a hatás validálására a bevetési szabályok szerint. Az éles környezetben végzett tesztelés explicit tulajdonlást, safety-kontrollokat, leállási feltételeket és bizonyítékkezelést igényel.
- **Fontos korlát:** Az exploitkód létezése nem állapítja meg, hogy minden névlegesen érintett rendszer elérhető vagy kihasználható. A nyilvános exploitkód hiánya nem igazolja a biztonságot, és a sikertelen kísérletek sem bizonyítják, hogy a gyengeség ártatlan.

### Kapcsolódó kifejezések

[Sebezhetőség](<https://yellowcube.eu/hu/glossary/vulnerability/>) · [Zero-day sebezhetőség](<https://yellowcube.eu/hu/glossary/zero-day-vulnerability/>) · [Távoli kódfuttatás (RCE)](<https://yellowcube.eu/hu/glossary/remote-code-execution/>) · [Behatolási teszt](<https://yellowcube.eu/hu/glossary/penetration-testing/>) · [Kártevő](<https://yellowcube.eu/hu/glossary/malware/>) · [Drive-by támadás](<https://yellowcube.eu/hu/glossary/drive-by-compromise/>)

### Források

[NIST SP 800-115: Technical Guide to Information Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final) · [MITRE ATT&CK T1587.004: Develop Capabilities—Exploits](https://attack.mitre.org/techniques/T1587/004/) · [OWASP: Attacks](https://owasp.org/www-community/attacks/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

