Dla otwartego systemu zarządzania treścią , napisanego w języku Python z użyciem serwera aplikacji Zope, łaty usuwające (numery CVE jeszcze nie zostały przypisane). Problemy dotyczą wszystkich aktualnych wydań Plone, w tym wersji, która została wydana kilka dni temu . Problemy mają być naprawione w przyszłych wersjach Plone 4.3.20, 5.1.7 i 5.2.2, przed publikacją których zaleca się korzystanie z .
Zidentyfikowane podatności (szczegóły jeszcze nie ujawnione):
- Wzrost uprawnień poprzez manipulacje z Rest API (występuje tylko przy włączonym plone.restapi);
- Wstrzykiwanie kodu SQL z powodu niewystarczającego zabezpieczenia zapytań SQL w DTML i obiektach do łączenia z bazą danych (problem specyficzny dla i występuje w innych aplikacjach opartych na tym systemie);
- Możliwość nadpisania treści poprzez manipulacje metodą PUT bez posiadania uprawnień do zapisu;
- Otwarty przekierowanie w formularzu logowania;
- Możliwość przesyłania złośliwych zewnętrznych linków z pominięciem sprawdzenia isURLInPortal;
- Nieskuteczne sprawdzenie poprawności hasła w niektórych przypadkach;
- Cross-site scripting (XSS) poprzez wstrzyknięcie kodu w polu nagłówka.
Źródło: opennet.ru
