# Čo je vzdialené spustenie kódu (RCE)?

> Vzdialené spustenie kódu (remote code execution, RCE) je schopnosť alebo dopad, pri ktorom útočník spôsobí, že kód alebo príkazy podľa jeho voľby bežia na cieľovom systéme z iného systému alebo sieťovej lokality.

- Kanonická URL: https://yellowcube.eu/sk/glossary/remote-code-execution/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Kód sa vykonáva v konkrétnom procese, účte, kontajneri alebo kontexte služby, takže výsledný prístup a škoda závisia od tohto kontextu a okolitých bezpečnostných hraníc.

RCE môže vyplývať z mnohých koreňových príčin vrátane vloženia kódu alebo príkazu, nebezpečnej deserializácie, poškodenia pamäte, nebezpečného spracovania súborov, vystavených administratívnych funkcií alebo reťazca slabín. Niektoré prípady vyžadujú autentifikáciu, interakciu používateľa, konkrétnu konfiguráciu alebo predchádzajúci prístup. RCE opisuje výsledok, nie typ chyby.

### Kľúčové body

- **Potenciálny účinok:** Vykonaný kód môže čítať alebo meniť údaje, narúšať službu, vytvárať ďalšiu prístupovú cestu alebo konať na pripojených systémoch, no len v rámci schopností dostupných kompromitovanému kontextu a dosiahnuteľných závislostí.
- **Posúdenie:** Pred priradením operačnej priority stanoviť dotknutý komponent, útočnú cestu, potrebný prístup, interakciu, oprávnenia, kontext vykonania, spoľahlivosť, zmiernenia a pozorované dôkazy.
- **Obranné priority:** Odstrániť zbytočnú expozíciu, uplatniť validované opravy, obmedziť oprávnenia služieb a odchádzajúci prístup, izolovať úlohy, monitorovať cesty vykonania a vyšetrovať podozrivé použitie ako potenciálny incident.
- **Dôležité obmedzenie:** RCE automaticky neznamená neautentifikované využitie z internetu, administratívnu kontrolu, perzistenciu ani úplnú kompromitáciu systému. Sandboxing, najmenšie oprávnenia, sieťové kontroly a iné hranice môžu znížiť dopad bez opravy podkladovej slabiny.

### Súvisiace pojmy

[Exploit](<https://yellowcube.eu/sk/glossary/exploit/>) · [Zraniteľnosť](<https://yellowcube.eu/sk/glossary/vulnerability/>) · [Pretečenie vyrovnávacej pamäte](<https://yellowcube.eu/sk/glossary/buffer-overflow/>) · [Bezpečnosť aplikácií](<https://yellowcube.eu/sk/glossary/application-security/>) · [Trójsky kôň na vzdialený prístup (remote access trojan, RAT)](<https://yellowcube.eu/sk/glossary/remote-access-trojan/>)

### Zdroje

[MITRE ATT&CK T1210: Exploitation of Remote Services](https://attack.mitre.org/techniques/T1210/) · [CWE-77: Improper Neutralization of Special Elements used in a Command ('Command Injection')](https://cwe.mitre.org/data/definitions/77.html) · [CWE-502: Deserialization of Untrusted Data](https://cwe.mitre.org/data/definitions/502.html) · [CWE-787: Out-of-bounds Write](https://cwe.mitre.org/data/definitions/787.html)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

