Plone 安全性繞過

high Nessus Plugin ID 53546

Synopsis

遠端 web 伺服器具有一個受安全性繞過弱點影響的應用程式。

描述

遠端主機上的 Plone 版本無法要求驗證存取數個敏感功能。

Plone 以 Zope 為基礎而建置,其將 Python 物件及其方法對應至 URL。這些方法可能有安全性限制,例如需要套用登入帳戶或特定權限層級才能限制存取權。Plone 的安裝版本允許存取數種方法,這些方法允許新增、刪除及變更內容與使用者。

解決方案

套用 Plone Hotfix CVE-2011-0720。

另請參閱

http://plone.org/products/plone/security/advisories/cve-2011-0720

https://seclists.org/fulldisclosure/2011/Apr/293

Plugin 詳細資訊

嚴重性: High

ID: 53546

檔案名稱: plone_authentication_bypass.nasl

版本: 1.9

類型: remote

系列: CGI abuses

已發布: 2011/4/25

已更新: 2022/4/11

組態: 啟用徹底檢查

風險資訊

VPR

風險因素: Medium

分數: 5.2

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: AV:N/AC:L/Au:N/C:P/I:P/A:P

時間媒介: E:U/RL:OF/RC:C

弱點資訊

CPE: cpe:/a:plone:plone

必要的 KB 項目: www/plone

排除在外的 KB 項目: Settings/disable_cgi_scanning

可輕鬆利用: No exploit is required

由 Nessus 利用: true

修補程式發佈日期: 2011/2/8

弱點發布日期: 2011/2/2

參考資訊

CVE: CVE-2011-0720

BID: 46102

SECUNIA: 43146