Pour un système de gestion de contenu libre , écrit en Python en utilisant le serveur d'applications Zope, des correctifs pour remédier à (les identifiants CVE n'ont pas encore été attribués). Les problèmes touchent toutes les versions récentes de Plone, y compris la version récemment publiée . Les problèmes devraient être résolus dans les prochaines versions de Plone 4.3.20, 5.1.7 et 5.2.2, avant la publication desquelles il est conseillé d'utiliser .
Les vulnérabilités identifiées (les détails ne sont pas encore révélés) :
- Élévation de privilèges via la manipulation avec Rest API (n'apparaît que si plone.restapi est activé) ;
- Injection SQL en raison d'un manque d'échappement des constructions SQL dans DTML et dans les objets de connexion aux SGBD (le problème est spécifique à et se manifeste dans d'autres applications qui en sont basées) ;
- Possibilité de réécrire du contenu par des manipulations avec la méthode PUT sans droits d'écriture ;
- Redirection ouverte dans le formulaire de connexion ;
- Possibilité de transmettre des liens externes malveillants en contournant la vérification isURLInPortal ;
- Non-exécution de la vérification de sécurité des mots de passe dans certains cas ;
- Cross-site scripting (XSS) par injection de code dans un champ de titre.
Source : opennet.ru
