FĂŒr ein freies Content-Management-System , geschrieben in der Programmiersprache Python unter Verwendung des Anwendungsservers Zope, Patches zur Behebung von (CVE-Identifizierungsnummern wurden noch nicht zugewiesen). Die Probleme betreffen alle aktuellen Versionen von Plone, einschlieĂlich der kĂŒrzlich veröffentlichten Version . Die Probleme sollen in zukĂŒnftigen Versionen von Plone 4.3.20, 5.1.7 und 5.2.2 behoben werden, bis zur Veröffentlichung wird empfohlen, .
Die identifizierten Schwachstellen (Details werden noch nicht veröffentlicht):
- Erhöhung der Berechtigungen durch Manipulation mit der Rest-API (tritt nur auf, wenn plone.restapi aktiviert ist);
- SQL-Code-Injection aufgrund unzureichender Escape-Sequenzen in DTML und Objekten zur Verbindung mit der DBMS (Problem ist spezifisch fĂŒr und tritt in anderen darauf basierenden Anwendungen auf);
- Möglichkeiten zur Ăberschreibung von Inhalten durch Manipulation der PUT-Methode ohne Schreibrechte;
- Offener Redirect im Anmeldeformular;
- Möglichkeit der Ăbertragung von bösartigen externen Links vorbehaltlich der PrĂŒfung isURLInPortal;
- Versagen der ĂberprĂŒfung der PasswortstĂ€rke in bestimmten FĂ€llen;
- Cross-Site-Scripting (XSS) durch Code-Injection in ein Feld mit Ăberschrift.
Quelle: opennet.ru
