Për një sistem të lirë menaxhimi të përmbajtjes , e shkruar në gjuhën Python duke përdorur serverin e aplikacioneve Zope, patch-e për rregullimin (identifikuesit CVE ende nuk janë caktuar). Problemet prekin të gjitha versionet aktuale të Plone, duke përfshirë versionin e formuar disa ditë më parë . Problemet parashikohet të rregullohen në versionet e ardhshme të Plone 4.3.20, 5.1.7 dhe 5.2.2, deri në publikimin e të cilave rekomandohet të përdoren .
Vulnerabilitetet e zbuluara (detajet ende nuk janë zbuluar):
- Shkëputje privilegjesh përmes manipulimit të Rest API (shfaqet vetëm kur aktivizohet plone.restapi);
- Injektim SQL për shkak të mjaftësisë së izolueseve të SQL në DTML dhe objektet për lidhje me DBMS (problemi është specifik për dhe shfaqet në aplikacione të tjera të bazuara në të);
- Mundësia e mbi-shkruajtes së përmbajtjes përmes manipulimeve me metodën PUT pa të drejtat e nevojshme për shkruajtes;
- Redirect i hapur në formularin e hyrjes;
- Mundësia e bartjes së lidhjeve të jashtme të dëmshme përtej kontrollit isURLInPortal;
- Mungesa e verifikimit të qëndrueshmërisë së fjalëkalimit në disa raste;
- Cross-site scripting (XSS) përmes injektimit të kodit në fushën e kreut.
Burimi: opennet.ru
