7 Plone satura pārvaldības sistēmas ievainojamības

Bezmaksas satura pārvaldības sistēmai plone, kas rakstīts Python, izmantojot Zope lietojumprogrammu serveri, publicēts plāksteri ar likvidēšanu 7 ievainojamības (CVE identifikatori vēl nav piešķirti). Problēmas skar visus pašreizējos Plone laidienus, tostarp pirms dažām dienām izlaisto 5.2.1. Problēmas plānots novērst nākamajos Plone 4.3.20, 5.1.7 un 5.2.2 laidienos, pirms kuru publicēšanas ieteicams izmantot labojumfails.

Identificētās ievainojamības (sīkāka informācija vēl nav izpausta):

  • Privilēģiju paaugstināšana, manipulējot ar Rest API (parādās tikai tad, ja ir iespējots plone.restapi);
  • SQL koda aizstāšana sakarā ar nepietiekamu SQL konstrukciju aizbēgšanu DTML un objektu savienošanai ar DBVS (problēma ir specifiska Zope un parādās citās uz to balstītās lietojumprogrammās);
  • Iespēja pārrakstīt saturu, veicot manipulācijas ar PUT metodi, bez rakstīšanas tiesībām;
  • Atveriet novirzīšanu pieteikšanās formā;
  • Iespēja pārsūtīt ļaunprātīgas ārējās saites, apejot pārbaudi isURLInPortal;
  • Dažos gadījumos paroles stipruma pārbaude neizdodas;
  • Vairāku vietņu skriptēšana (XSS), izmantojot koda aizstāšanu virsraksta laukā.

Avots: opennet.ru