# Čo je exploit?

> Exploit je kód, údaje, príkazy alebo postupnosť akcií vytvorená alebo použitá na využitie zraniteľnosti a vyvolanie správania, ktoré dotknutý systém nezamýšľal ani neautorizoval.

- Kanonická URL: https://yellowcube.eu/sk/glossary/exploit/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Je to prostriedok využitia slabiny, nie slabina samotná. Exploit môže byť kontrolovaný dôkaz konceptu (proof of concept), hodnotiaci nástroj alebo súčasť škodlivej aktivity.

Úspešná exploitácia závisí od kontextu. Verzia, konfigurácia, dosiahnuteľnosť, oprávnenia, interakcia používateľa, zmiernenia a spoľahlivosť ovplyvňujú výsledok. Exploit môže demonštrovať pád, odhalenie informácií, obchádzanie autentifikácie, vykonanie kódu alebo iný dôsledok; nemusí vždy inštalovať malware ani poskytovať trvalý prístup.

### Kľúčové body

- **Formy:** Exploity môžu byť softvér, vytvorený vstup, protokolové výmeny, škodlivé dokumenty alebo viackrokové akcie. Jeden exploit môže kombinovať slabiny.
- **Dôkazy:** Verejný kód, demonštrácie, výstupy skenera, hlásenia hrozieb a pozorovaná exploitácia sú rôzne typy dôkazov. Zaznamenať pôvod, dotknuté podmienky a ktorý výsledok bol skutočne overený.
- **Obranné použitie:** Autorizovaní testeri môžu používať kontrolované exploity na validáciu expozície a dopadu podľa pravidiel zapojenia. Testovanie v produkcii vyžaduje explicitné vlastníctvo, bezpečnostné kontroly, podmienky zastavenia a zaobchádzanie s dôkazmi.
- **Dôležité obmedzenie:** Existencia exploitového kódu nepotvrdzuje, že každý nominálne dotknutý systém je dosiahnuteľný alebo zneužiteľný. Absencia verejného exploitového kódu nepotvrdzuje bezpečnosť a neúspešné pokusy nedokazujú, že slabina je neškodná.

### Súvisiace pojmy

[Zraniteľnosť](<https://yellowcube.eu/sk/glossary/vulnerability/>) · [Zraniteľnosť zero-day](<https://yellowcube.eu/sk/glossary/zero-day-vulnerability/>) · [Vzdialené spustenie kódu (remote code execution, RCE)](<https://yellowcube.eu/sk/glossary/remote-code-execution/>) · [Penetračné testovanie](<https://yellowcube.eu/sk/glossary/penetration-testing/>) · [Malware](<https://yellowcube.eu/sk/glossary/malware/>) · [Kompromitácia typu drive-by](<https://yellowcube.eu/sk/glossary/drive-by-compromise/>)

### Zdroje

[NIST SP 800-115: Technical Guide to Information Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final) · [MITRE ATT&CK T1587.004: Develop Capabilities—Exploits](https://attack.mitre.org/techniques/T1587/004/) · [OWASP: Attacks](https://owasp.org/www-community/attacks/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

