7 Schwachstellen im Content-Management-System Plone

FĂŒr ein freies Content-Management-System Plone, geschrieben in der Programmiersprache Python unter Verwendung des Anwendungsservers Zope, veröffentlicht Patches zur Behebung von 7 Schwachstellen (CVE-Identifizierungsnummern wurden noch nicht zugewiesen). Die Probleme betreffen alle aktuellen Versionen von Plone, einschließlich der kĂŒrzlich veröffentlichten Version 5.2.1. Die Probleme sollen in zukĂŒnftigen Versionen von Plone 4.3.20, 5.1.7 und 5.2.2 behoben werden, bis zur Veröffentlichung wird empfohlen, Hotfix.

Die identifizierten Schwachstellen (Details werden noch nicht veröffentlicht):

  • Erhöhung der Berechtigungen durch Manipulation mit der Rest-API (tritt nur auf, wenn plone.restapi aktiviert ist);
  • SQL-Code-Injection aufgrund unzureichender Escape-Sequenzen in DTML und Objekten zur Verbindung mit der DBMS (Problem ist spezifisch fĂŒr Zope und tritt in anderen darauf basierenden Anwendungen auf);
  • Möglichkeiten zur Überschreibung von Inhalten durch Manipulation der PUT-Methode ohne Schreibrechte;
  • Offener Redirect im Anmeldeformular;
  • Möglichkeit der Übertragung von bösartigen externen Links vorbehaltlich der PrĂŒfung isURLInPortal;
  • Versagen der ÜberprĂŒfung der PasswortstĂ€rke in bestimmten FĂ€llen;
  • Cross-Site-Scripting (XSS) durch Code-Injection in ein Feld mit Überschrift.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster