7 уязвимостСй Π² систСмС управлСния ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚ΠΎΠΌ Plone

Для свободной систСмы управлСния ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚ΠΎΠΌ Plone, написанной Π½Π° языкС Python с использованиСм сСрвСра ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ Zope, ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Ρ‹ ΠΏΠ°Ρ‚Ρ‡ΠΈ с устранСниСм 7 уязвимостСй (CVE-ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ ΠΏΠΎΠΊΠ° Π½Π΅ присвоСны). ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°ΡŽΡ‚ всС Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ выпуски Plone, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ сформированный нСсколько Π΄Π½Π΅ΠΉ Π½Π°Π·Π°Π΄ выпуск 5.2.1. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡ‹ планируСтся ΡƒΡΡ‚Ρ€Π°Π½ΠΈΡ‚ΡŒ Π² Π±ΡƒΠ΄ΡƒΡ‰ΠΈΡ… выпусках Plone 4.3.20, 5.1.7 ΠΈ 5.2.2, Π΄ΠΎ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… прСдлагаСтся ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ hotfix.

ВыявлСнныС уязвимости (Π΄Π΅Ρ‚Π°Π»ΠΈ ΠΏΠΎΠΊΠ° Π½Π΅ Ρ€Π°ΡΠΊΡ€Ρ‹Π²Π°ΡŽΡ‚ΡΡ):

  • ΠŸΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΉ Ρ‡Π΅Ρ€Π΅Π· ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΡΡ†ΠΈΡŽ с Rest API (проявляСтся Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΡ€ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠΈ plone.restapi);
  • ΠŸΠΎΠ΄ΡΡ‚Π°Π½ΠΎΠ²ΠΊΠ° SQL-ΠΊΠΎΠ΄Π° ΠΈΠ·-Π·Π° нСдостаточного экранирования SQL-конструкций Π² DTML ΠΈ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°Ρ… для соСдинСния с Π‘Π£Π‘Π” (ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° спСцифична для Zope ΠΈ проявляСтся Π² Π΄Ρ€ΡƒΠ³ΠΈΡ… прилоТСниях Π½Π° Π΅Π³ΠΎ основС);
  • Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ пСрСзаписи ΠΊΠΎΠ½Ρ‚Π΅Π½Ρ‚Π° Ρ‡Π΅Ρ€Π΅Π· манипуляции с ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌ PUT Π±Π΅Π· наличия ΠΏΡ€Π°Π² Π½Π° запись;
  • ΠžΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ Ρ€Π΅Π΄ΠΈΡ€Π΅ΠΊΡ‚ Π² Ρ„ΠΎΡ€ΠΌΠ΅ Π²Ρ…ΠΎΠ΄Π°;
  • Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ врСдоносных Π²Π½Π΅ΡˆΠ½ΠΈΡ… ссылок Π² ΠΎΠ±Ρ…ΠΎΠ΄ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ isURLInPortal;
  • НСсрабатываниС ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ надёТности пароля Π² Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… случаях;
  • ΠœΠ΅ΠΆΡΠ°ΠΉΡ‚ΠΎΠ²Ρ‹ΠΉ скриптинг (XSS) Ρ‡Π΅Ρ€Π΅Π· подстановку ΠΊΠΎΠ΄Π° Π² ΠΏΠΎΠ»Π΅ с Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠΌ.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru