7 vulnerabilidades en el sistema de gestión de contenido Plone

Para un sistema de gestión de contenido de código abierto Plone, escrito en Python utilizando el servidor de aplicaciones Zope, se publicaron parches que corrigen 7 vulnerabilidades (Los identificadores CVE aún no se han asignado). Los problemas afectan a todas las versiones actuales de Plone, incluyendo la versión que se publicó hace unos días 5.2.1. Se planea resolver los problemas en las futuras versiones de Plone 4.3.20, 5.1.7 y 5.2.2, antes de cuya publicación se recomienda utilizar hotfix.

Las vulnerabilidades identificadas (los detalles aún no se han revelado):

  • Aumento de privilegios a través de la manipulación de la API Rest (se manifiesta solo cuando plone.restapi está habilitado);
  • Inyección de código SQL debido a la insuficiente validación de las construcciones SQL en DTML y objetos para la conexión a la base de datos (el problema es específico de Zope y se manifiesta en otras aplicaciones basadas en él);
  • Posibilidad de sobrescribir contenido mediante manipulaciones con el método PUT sin tener derechos de escritura;
  • Redirección abierta en el formulario de inicio de sesión;
  • Posibilidad de enviar enlaces externos maliciosos eludiendo la verificación isURLInPortal;
  • Fallos en la verificación de la seguridad de la contraseña en algunos casos;
  • Cross-site scripting (XSS) a través de la inyección de código en un campo de encabezado.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster