Für ein freies Content-Management-System , entwickelt in der Programmiersprache Python unter Verwendung des Anwendungsservers Zope, patches zur Behebung von (CVE-IDs sind noch nicht zugewiesen). Die Probleme betreffen alle aktuellen Versionen von Plone, einschließlich der vor einigen Tagen veröffentlichten Version . Die Probleme sollen in zukünftigen Versionen von Plone 4.3.20, 5.1.7 und 5.2.2 behoben werden, bis zu deren Veröffentlichung wird empfohlen, .
Identifizierte Sicherheitsanfälligkeiten (Details sind derzeit nicht verfügbar):
- Erhöhung von Rechten durch Manipulation der Rest-API (tritt nur auf, wenn plone.restapi aktiviert ist);
- SQL-Code-Injection aufgrund unzureichender Escaping von SQL-Konstruktionen in DTML und Objekten zur Verbindung mit der Datenbank (Problem ist spezifisch für und zeigt sich auch in anderen darauf basierenden Anwendungen);
- Möglichkeit der Inhaltsüberschreibung durch Manipulation der PUT-Methode ohne Schreibrechte;
- Offener Redirect im Anmeldeformular;
- Möglichkeit zur Übertragung von schädlichen externen Links ohne Überprüfung der isURLInPortal;
- Fehlende Passwortsicherheitsüberprüfung in bestimmten Fällen;
- Cross-Site-Scripting (XSS) durch Code-Injection in ein Feld mit Titel.
Quelle: opennet.ru
