7 luk w systemie zarządzania treścią Plone

Dla otwartego systemu zarządzania treścią Plone, napisanego w języku Python z użyciem serwera aplikacji Zope, opublikowane łaty usuwające 7 podatności (numery CVE jeszcze nie zostały przypisane). Problemy dotyczą wszystkich aktualnych wydań Plone, w tym wersji, która została wydana kilka dni temu 5.2.1. Problemy mają być naprawione w przyszłych wersjach Plone 4.3.20, 5.1.7 i 5.2.2, przed publikacją których zaleca się korzystanie z hotfixa.

Zidentyfikowane podatności (szczegóły jeszcze nie ujawnione):

  • Wzrost uprawnień poprzez manipulacje z Rest API (występuje tylko przy włączonym plone.restapi);
  • Wstrzykiwanie kodu SQL z powodu niewystarczającego zabezpieczenia zapytań SQL w DTML i obiektach do łączenia z bazą danych (problem specyficzny dla Zope i występuje w innych aplikacjach opartych na tym systemie);
  • Możliwość nadpisania treści poprzez manipulacje metodą PUT bez posiadania uprawnień do zapisu;
  • Otwarty przekierowanie w formularzu logowania;
  • Możliwość przesyłania złośliwych zewnętrznych linków z pominięciem sprawdzenia isURLInPortal;
  • Nieskuteczne sprawdzenie poprawności hasła w niektórych przypadkach;
  • Cross-site scripting (XSS) poprzez wstrzyknięcie kodu w polu nagłówka.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster