Për një sistem të lirë menaxhimi të përmbajtjes , i shkruar në gjuhën Python duke përdorur serverin e aplikacioneve Zope, patch për rregullimin e (identifikuesit CVE nuk janë caktuar ende). Problemet prekin të gjitha versionet aktuale të Plone, përfshirë versionin e formuar disa ditë më parë . Problemet parashikohen të rregullohen në versionet e ardhshme të Plone 4.3.20, 5.1.7 dhe 5.2.2, deri në publikimin e të cilave rekomandohet të përdoren .
Dobësitë e identifikuara (detajet nuk janë zbuluar ende):
- Rritja e privilegjeve përmes manipulimit me API-në Rest (ndodh vetëm kur aktivizohet plone.restapi);
- Injeksioni i kodit SQL për shkak të mungesës së sanitizimit të duhur të strukturave SQL në DTML dhe objektet për lidhjen me DBMS (problemi është specifik për dhe ndodh në aplikacione të tjera të bazuara në të);
- Mundësia për të riparuar përmbajtjen përmes manipulimeve me metodën PUT pa pasur të drejta për shkruajtje;
- Redirect i hapur në formën e hyrjes;
- Mundësia për të dërguar lidhje eksternale të dëmshme përmes kontrollit isURLInPortal;
- Mos funksionimi i kontrollit të sigurisë së fjalëkalimit në disa raste;
- Cross-site scripting (XSS) përmes injeksionit të kodit në një fushë me titull.
Burimi: opennet.ru
