Plone 2.5.x < 2.5.5 / 3.x < 3.3.6 / 4.x < 4.0.4 / 4.1.x < 4.1.1 多种漏洞 (HF 20110531)

medium Nessus 插件 ID 329001

简介

远程主机受到多个漏洞影响。

描述

远程主机上安装的 Plone 版本为 2.5.x 、 之前 、 4.x3.3.63.x4.0.4之前 、 之前 。 4.1.x4.1.12.5.5 因此,该应用程序受到以下漏洞的影响:

- 跨站脚本 (XSS) 漏洞允许远程攻击者通过构建的 URL (CVE-2011-1948) 注入任意 Web 脚本或 HTML

- Products.PortalTransforms 的 safe_html 过滤器中的跨站脚本 (XSS) 漏洞允许经认证的远程用户通过不明矢量 (CVE-2011-1949) 注入任意 Web 脚本或 HTML

- plone.app.users 允许经认证的远程用户通过不明矢量修改任意帐户的属性;2011 年 6 月,此漏洞已在通常环境中被利用 (CVE-2011-1950)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。由于供应商热修复 (PloneHotfix20110531) 可在不升级版本的情况下修复此问题,此插件仅在以 Paranoid 模式运行时才会报告。

解决方案

应用供应商热修复 (Products.PloneHotfix20110531),或升级到 Plone 版本 、 3.3.6或4.0.44.1.1更高版本2.5.5。

另见

https://plone.org/security/hotfix/20110531

http://www.nessus.org/u?b0cb4f22

插件详情

严重性: Medium

ID: 329001

文件名: plone_HF_20110531.nasl

版本: 1.2

类型: Local

系列: Misc.

发布时间: 2026/7/22

最近更新时间: 2026/7/23

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3

百分位: 23.18

CVSS v2

风险因素: Medium

基本分数: 5.5

时间分数: 4.1

矢量: CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:P

CVSS 分数来源: CVE-2011-1950

CVSS v3

风险因素: Medium

基本分数: 6.5

时间分数: 5.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:plone:plone

易利用性: No known exploits are available

补丁发布日期: 2011/6/1

漏洞发布日期: 2011/5/26

参考资料信息

CVE: CVE-2011-1948, CVE-2011-1949, CVE-2011-1950