7 осебпазирӣ дар системаи идоракунии мундариҷаи Plone

Барои системаи идоракунии мундариҷаи ройгон Плон, дар Python бо истифода аз сервери замимаи Zope навишта шудааст, нашр кардааст часпакҳо бо бартарафкунӣ 7 осебпазирӣ (Идентификаторҳои CVE ҳанӯз таъин нашудаанд). Мушкилот ба ҳама релизҳои ҷории Plone, аз ҷумла нашри чанд рӯз пеш нашршуда таъсир мерасонад 5.2.1. Ба нақша гирифта шудааст, ки масъалаҳо дар релизҳои ояндаи Plone 4.3.20, 5.1.7 ва 5.2.2, ки пеш аз нашри онҳо истифода мешаванд, ҳал карда шаванд. таъғир меёбад.

Осебҳои муайяншуда (тафсилот ҳоло ошкор нашудааст):

  • Баланд бардоштани имтиёзҳо тавассути коркарди API Rest (танҳо ҳангоми фаъол шудани plone.restapi пайдо мешавад);
  • Иваз кардани коди SQL аз сабаби нокифоя гурехтани конструксияҳои SQL дар DTML ва объектҳо барои пайвастшавӣ ба DBMS (мушкилот хос аст Зопе ва дар дигар замимаҳо дар асоси он пайдо мешавад);
  • Имконияти аз нав навиштани мундариҷа тавассути коркард бо усули PUT бе ҳуқуқи навиштан;
  • Дар шакли воридшавӣ масирро кушоед;
  • Имконияти интиқоли истинодҳои берунаи зараровар, ки аз чеки isURLInPortal гузашт;
  • Санҷиши қувваи парол дар баъзе ҳолатҳо ноком мешавад;
  • Скрипти байнисоҳавӣ (XSS) тавассути иваз кардани код дар майдони унвон.

Манбаъ: opennet.ru