Avatud sisuhalduse süsteemi jaoks , mis on kirjutatud Python keeles ja kasutab Zope rakenduste serverit, katkestuste parandamine (CVE-numbrid pole veel määratud). Probleemid mõjutavad kõiki aktiivseid Plone versioone, sealhulgas hiljuti välja antud versiooni . Probleemid plaanitakse lahendada tulevastes Plone versioonides 4.3.20, 5.1.7 ja 5.2.2, enne nende väljaandmist soovitatakse kasutada .
Tuvastatud haavatavused (detailid pole veel avaldatud):
- Privilegiate tõstmine Rest API manipuleerimise kaudu (kui plone.restapi on sisse lülitatud);
- SQL-koodi sisestamine, kuna SQL-struktuuride piisav kustutamine DTML-is ja andmebaasi ühendamise objektides (probleem on spetsiifiline ja ilmneb ka teistes sellega seotud rakendustes);
- Sisu üle kirjutamise võimalus PUT meetodi manipuleerimise kaudu ilma kirjutamisõiguseta;
- Avalehe sisselogimisvormis avatud ümber suunamine;
- Kurjategijate väliste linkide edastamise võimalus isURLInPortal kontrollist mööda minnes;
- Mõningatel juhtudel parooli usaldusväärsuse kontrolli ebaõnnestumine;
- Skriptimine erinevate saitide vahel (XSS) koodi sisestamise kaudu väljakute pealkirjas.
Allikas: opennet.ru
