Plone 5.2.x < 5.2.14 / 6.0.x < 6.0.7 多個漏洞 (HF 20230921)

medium Nessus Plugin ID 329028

概要

遠端主機受多個弱點影響。

說明

遠端主機上安裝的 Plone 版本早5.2.x5.2.14於或6.0.x早於 6.0.7。因此,該應用程式受到以下弱點影響:

- plone.named檔案具有 SVG 影像的儲存跨網站指令碼弱點。(CVE-2023-41048)

- 當 plone.rest 中的 ++api++ 遍歷器在 URL 中意外多次使用時,處理它所需的時間越來越長,使伺服器的回應速度降低(拒絕服務)。(CVE-2023-42457)

- Zope 有一個儲存的 SVG 影像跨網站指令碼漏洞;攻擊者必須先上傳惡意 SVG 影像,然後誘騙使用者點擊特製的連結。(CVE-2023-42458)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。由於廠商 Hotfix (PloneHotfix20230921) 可以在不升級版本的情況下修復此問題,因此此外掛程式只會在 Paranoid 模式下執行時報告。

解決方案

套用廠商 Hotfix (Products.PloneHotfix20230921),或升級至 Plone 5.2.14或 6.0.7 更新版本。

另請參閱

https://plone.org/security/hotfix/20230921

http://www.openwall.com/lists/oss-security/2023/09/22/2

Plugin 詳細資訊

嚴重性: Medium

ID: 329028

檔案名稱: plone_HF_20230921.nasl

版本: 1.2

類型: Local

系列: Misc.

已發布: 2026/7/22

已更新: 2026/7/23

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3

百分位: 23.51

CVSS v2

風險因素: Medium

基本分數: 5.5

時間性分數: 4.3

媒介: CVSS2#AV:N/AC:L/Au:S/C:P/I:P/A:N

CVSS 評分資料來源: CVE-2023-42458

CVSS v3

風險因素: Medium

基本分數: 5.4

時間性分數: 4.9

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: cpe:/a:plone:plone

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2023/9/21

弱點發布日期: 2023/4/23

參考資訊

CVE: CVE-2023-41048, CVE-2023-42457, CVE-2023-42458