7 haavatavust sisuhaldussüsteemis Plone

Avatud sisuhalduse süsteemi jaoks Plone, mis on kirjutatud Python keeles ja kasutab Zope rakenduste serverit, avaldatud katkestuste parandamine 7 haavatavuse (CVE-numbrid pole veel määratud). Probleemid mõjutavad kõiki aktiivseid Plone versioone, sealhulgas hiljuti välja antud versiooni 5.2.1. Probleemid plaanitakse lahendada tulevastes Plone versioonides 4.3.20, 5.1.7 ja 5.2.2, enne nende väljaandmist soovitatakse kasutada hotfix.

Tuvastatud haavatavused (detailid pole veel avaldatud):

  • Privilegiate tõstmine Rest API manipuleerimise kaudu (kui plone.restapi on sisse lülitatud);
  • SQL-koodi sisestamine, kuna SQL-struktuuride piisav kustutamine DTML-is ja andmebaasi ühendamise objektides (probleem on spetsiifiline Zope ja ilmneb ka teistes sellega seotud rakendustes);
  • Sisu üle kirjutamise võimalus PUT meetodi manipuleerimise kaudu ilma kirjutamisõiguseta;
  • Avalehe sisselogimisvormis avatud ümber suunamine;
  • Kurjategijate väliste linkide edastamise võimalus isURLInPortal kontrollist mööda minnes;
  • Mõningatel juhtudel parooli usaldusväärsuse kontrolli ebaõnnestumine;
  • Skriptimine erinevate saitide vahel (XSS) koodi sisestamise kaudu väljakute pealkirjas.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster