7 haavatavust sisuhaldussüsteemis Plone

Vaba sisu haldamise süsteem Plone, mis on kirjutatud Pythonis ja kasutab Zope rakenduse serverit, avaldatud parandused, mis kõrvaldavad 7 haavatavust (CVE-ID-d pole veel määratud). Probleemid mõjutavad kõiki aktiivseid Plone väljaandeid, sealhulgas mõni päev tagasi välja antud versiooni 5.2.1. Probleemide lahendamine on planeeritud tulevatesse Plone 4.3.20, 5.1.7 ja 5.2.2 väljaannetes, enne nende avaldamist soovitatakse kasutada hotfix.

Tu vastavad haavatavused (üksikasjad ei ole veel avalikustatud):

  • Privileegide tõstmine Rest API manipuleerimise kaudu (kui plone.restapi on lubatud);
  • SQL-koodi sisestamine piisava SQL-konstruktsioonide põgenemata jätmise tõttu DTML-is ja andmebaasiga ühenduse objektides (probleem on spetsiifiline Zope ja ilmneb teistes sellel põhinevates rakendustes);
  • Sisu ümberkirjutamise võimalus PUT meetodi manipuleerimise kaudu ilma kirjutamisõiguseta;
  • Avatud ümbersuunamine sisselogimise vormis;
  • Võimalus edastada pahatahtlikke väliseid linke, möödudes isURLInPortal kontrollist;
  • Mõnede juhtumite korral parooli turvalisuse kontrolli ebaõnnestumine;
  • Küpsistevaheline skriptimine (XSS) koodi sisestamise kaudu pealkirja väljale.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster