7 cenueshmëri në sistemin e menaxhimit të përmbajtjes Plone

Për një sistem të lirë menaxhimi të përmbajtjes Plone, e shkruar në gjuhën Python duke përdorur serverin e aplikacioneve Zope, janë publikuar patch-e për rregullimin 7 vulnerabiliteve (identifikuesit CVE ende nuk janë caktuar). Problemet prekin të gjitha versionet aktuale të Plone, duke përfshirë versionin e formuar disa ditë më parë 5.2.1. Problemet parashikohet të rregullohen në versionet e ardhshme të Plone 4.3.20, 5.1.7 dhe 5.2.2, deri në publikimin e të cilave rekomandohet të përdoren hotfix.

Vulnerabilitetet e zbuluara (detajet ende nuk janë zbuluar):

  • ShkĂ«putje privilegjesh pĂ«rmes manipulimit tĂ« Rest API (shfaqet vetĂ«m kur aktivizohet plone.restapi);
  • Injektim SQL pĂ«r shkak tĂ« mjaftĂ«sisĂ« sĂ« izolueseve tĂ« SQL nĂ« DTML dhe objektet pĂ«r lidhje me DBMS (problemi Ă«shtĂ« specifik pĂ«r Zope dhe shfaqet nĂ« aplikacione tĂ« tjera tĂ« bazuara nĂ« tĂ«);
  • MundĂ«sia e mbi-shkruajtes sĂ« pĂ«rmbajtjes pĂ«rmes manipulimeve me metodĂ«n PUT pa tĂ« drejtat e nevojshme pĂ«r shkruajtes;
  • Redirect i hapur nĂ« formularin e hyrjes;
  • MundĂ«sia e bartjes sĂ« lidhjeve tĂ« jashtme tĂ« dĂ«mshme pĂ«rtej kontrollit isURLInPortal;
  • Mungesa e verifikimit tĂ« qĂ«ndrueshmĂ«risĂ« sĂ« fjalĂ«kalimit nĂ« disa raste;
  • Cross-site scripting (XSS) pĂ«rmes injektimit tĂ« kodit nĂ« fushĂ«n e kreut.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster