Vaba sisu haldamise süsteem , mis on kirjutatud Pythonis ja kasutab Zope rakenduse serverit, parandused, mis kõrvaldavad (CVE-ID-d pole veel määratud). Probleemid mõjutavad kõiki aktiivseid Plone väljaandeid, sealhulgas mõni päev tagasi välja antud versiooni . Probleemide lahendamine on planeeritud tulevatesse Plone 4.3.20, 5.1.7 ja 5.2.2 väljaannetes, enne nende avaldamist soovitatakse kasutada .
Tu vastavad haavatavused (üksikasjad ei ole veel avalikustatud):
- Privileegide tõstmine Rest API manipuleerimise kaudu (kui plone.restapi on lubatud);
- SQL-koodi sisestamine piisava SQL-konstruktsioonide põgenemata jätmise tõttu DTML-is ja andmebaasiga ühenduse objektides (probleem on spetsiifiline ja ilmneb teistes sellel põhinevates rakendustes);
- Sisu ümberkirjutamise võimalus PUT meetodi manipuleerimise kaudu ilma kirjutamisõiguseta;
- Avatud ümbersuunamine sisselogimise vormis;
- Võimalus edastada pahatahtlikke väliseid linke, möödudes isURLInPortal kontrollist;
- Mõnede juhtumite korral parooli turvalisuse kontrolli ebaõnnestumine;
- Küpsistevaheline skriptimine (XSS) koodi sisestamise kaudu pealkirja väljale.
Allikas: opennet.ru
