7 dobësi në sistemin e menaxhimit të përmbajtjes Plone

Për një sistem të lirë menaxhimi të përmbajtjes Plone, i shkruar në gjuhën Python duke përdorur serverin e aplikacioneve Zope, janë publikuar patch për rregullimin e 7 dobësive (identifikuesit CVE nuk janë caktuar ende). Problemet prekin të gjitha versionet aktuale të Plone, përfshirë versionin e formuar disa ditë më parë 5.2.1. Problemet parashikohen të rregullohen në versionet e ardhshme të Plone 4.3.20, 5.1.7 dhe 5.2.2, deri në publikimin e të cilave rekomandohet të përdoren hotfix.

Dobësitë e identifikuara (detajet nuk janë zbuluar ende):

  • Rritja e privilegjeve pĂ«rmes manipulimit me API-nĂ« Rest (ndodh vetĂ«m kur aktivizohet plone.restapi);
  • Injeksioni i kodit SQL pĂ«r shkak tĂ« mungesĂ«s sĂ« sanitizimit tĂ« duhur tĂ« strukturave SQL nĂ« DTML dhe objektet pĂ«r lidhjen me DBMS (problemi Ă«shtĂ« specifik pĂ«r Zope dhe ndodh nĂ« aplikacione tĂ« tjera tĂ« bazuara nĂ« tĂ«);
  • MundĂ«sia pĂ«r tĂ« riparuar pĂ«rmbajtjen pĂ«rmes manipulimeve me metodĂ«n PUT pa pasur tĂ« drejta pĂ«r shkruajtje;
  • Redirect i hapur nĂ« formĂ«n e hyrjes;
  • MundĂ«sia pĂ«r tĂ« dĂ«rguar lidhje eksternale tĂ« dĂ«mshme pĂ«rmes kontrollit isURLInPortal;
  • Mos funksionimi i kontrollit tĂ« sigurisĂ« sĂ« fjalĂ«kalimit nĂ« disa raste;
  • Cross-site scripting (XSS) pĂ«rmes injeksionit tĂ« kodit nĂ« njĂ« fushĂ« me titull.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster