7 Schwachstellen im Content-Management-System Plone

Für ein freies Content-Management-System Plone, entwickelt in der Programmiersprache Python unter Verwendung des Anwendungsservers Zope, sind veröffentlicht patches zur Behebung von 7 Sicherheitsanfälligkeiten (CVE-IDs sind noch nicht zugewiesen). Die Probleme betreffen alle aktuellen Versionen von Plone, einschließlich der vor einigen Tagen veröffentlichten Version 5.2.1. Die Probleme sollen in zukünftigen Versionen von Plone 4.3.20, 5.1.7 und 5.2.2 behoben werden, bis zu deren Veröffentlichung wird empfohlen, hotfix.

Identifizierte Sicherheitsanfälligkeiten (Details sind derzeit nicht verfügbar):

  • Erhöhung von Rechten durch Manipulation der Rest-API (tritt nur auf, wenn plone.restapi aktiviert ist);
  • SQL-Code-Injection aufgrund unzureichender Escaping von SQL-Konstruktionen in DTML und Objekten zur Verbindung mit der Datenbank (Problem ist spezifisch für Zope. und zeigt sich auch in anderen darauf basierenden Anwendungen);
  • Möglichkeit der Inhaltsüberschreibung durch Manipulation der PUT-Methode ohne Schreibrechte;
  • Offener Redirect im Anmeldeformular;
  • Möglichkeit zur Übertragung von schädlichen externen Links ohne Überprüfung der isURLInPortal;
  • Fehlende Passwortsicherheitsüberprüfung in bestimmten Fällen;
  • Cross-Site-Scripting (XSS) durch Code-Injection in ein Feld mit Titel.

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster