Para un sistema de gestión de contenido de código abierto , escrito en Python utilizando el servidor de aplicaciones Zope, parches que corrigen (Los identificadores CVE aún no se han asignado). Los problemas afectan a todas las versiones actuales de Plone, incluyendo la versión que se publicó hace unos días . Se planea resolver los problemas en las futuras versiones de Plone 4.3.20, 5.1.7 y 5.2.2, antes de cuya publicación se recomienda utilizar .
Las vulnerabilidades identificadas (los detalles aún no se han revelado):
- Aumento de privilegios a través de la manipulación de la API Rest (se manifiesta solo cuando plone.restapi está habilitado);
- Inyección de código SQL debido a la insuficiente validación de las construcciones SQL en DTML y objetos para la conexión a la base de datos (el problema es específico de y se manifiesta en otras aplicaciones basadas en él);
- Posibilidad de sobrescribir contenido mediante manipulaciones con el método PUT sin tener derechos de escritura;
- Redirección abierta en el formulario de inicio de sesión;
- Posibilidad de enviar enlaces externos maliciosos eludiendo la verificación isURLInPortal;
- Fallos en la verificación de la seguridad de la contraseña en algunos casos;
- Cross-site scripting (XSS) a través de la inyección de código en un campo de encabezado.
Fuente: opennet.ru
