描述
远程主机上安装的 Plone 版本低于 4.2.3。因此,该应用程序受到以下漏洞的影响:
- Plone 中的 registerConfiglet.py 允许远程攻击者通过与管理接口相关的不明矢量执行 Python 代码。(CVE-2012-5485)
- Plone 中使用的 Zope 2 中的ZPublisher.HTTPRequest._scrubHeader允许远程攻击者通过换行符 (LF) 字符注入任意 HTTP 标头。(CVE-2012-5486)
- Plone 中的沙盒白名单功能 (allowmodule.py) 允许具有某些权限的经认证的远程用户通过与导入相关的矢量绕过 Python 沙盒限制并执行任意 Python 代码。(CVE-2012-5487)
- Plone 中的python_scripts.py允许远程攻击者通过构建的 URL 执行 Python 代码,此漏洞与 createObject 有关。(CVE-2012-5488)
- Plone 中使用的 Zope 中的 App.Undo.UndoSupport.get_request_var_or_attr 函数允许经认证的远程用户通过不明矢量获取受限制属性的访问权限。(CVE-2012-5489)
- Plone 的 kssdevel.py 中的跨站脚本 (XSS) 漏洞允许远程攻击者通过不明矢量注入任意 Web 脚本或 HTML。(CVE-2012-5490)
- Plone 中使用的 z3c.form 允许远程攻击者利用对表单位置和元素 ID 的了解,获取默认表单字段值。CVE-2012-5491
- Plone 中的uid_catalog.py允许远程攻击者通过构建的 URL 获取关于隐藏对象的元数据。
(CVE-2012-5492)
- Plone 中的 gtbn.py 允许具有某些权限的经认证的远程用户通过不明矢量绕过 Python 沙盒并执行任意 Python 代码。(CVE-2012-5493)
- Plone 的 python_scripts.py 中的跨站脚本 (XSS) 漏洞允许远程攻击者通过与“{u,}translate”相关的不明矢量注入任意 Web 脚本或 HTML。(CVE-2012-5494)
- Plone 中的python_scripts.py允许远程攻击者通过构建的 URL 执行 Python 代码,此漏洞与“go_back”有关。(CVE-2012-5495)
- Kupu 中的kupu_spellcheck.py允许远程攻击者通过构建的 URL 造成拒绝服务(ZServer 线程锁定)。(CVE-2012-5496)
- Plone 中的membership_tool.py允许远程攻击者通过构建的 URL 枚举用户帐户名。
(CVE-2012-5497)
- Plone 中的 queryCatalog.py 允许远程攻击者通过构建的集合请求绕过缓存并造成拒绝服务。(CVE-2012-5498)
- Plone 中的python_scripts.py允许远程攻击者通过与 formatColumns 相关的大值造成拒绝服务(内存消耗)。(CVE-2012-5499)
- Plone 中的批次 id 更改脚本 (renameObjectsByPaths.py) 允许远程攻击者通过利用构建的请求中的有效 CSRF 标记来更改内容项目的标题。(CVE-2012-5500)
- Plone 中的at_download.py允许远程攻击者通过构建的 URL 读取自定义内容类型上存储的任意 BLOB(文件和图像)。(CVE-2012-5501)
- Plone 中 safe_html.py 的跨站脚本 (XSS) 漏洞允许具有编辑内容权限的经认证的远程用户通过不明矢量注入任意 Web 脚本或 HTML。
(CVE-2012-5502)
- Plone 中的 ftp.py 允许远程攻击者通过不明矢量读取隐藏文件夹内容。
(CVE-2012-5503)
- Plone 的 widget_traversal.py 中的跨站脚本 (XSS) 漏洞允许远程攻击者通过不明矢量注入任意 Web 脚本或 HTML。(CVE-2012-5504)
- Plone 中的 atat.py 允许远程攻击者通过无名称视图请求读取隐私数据结构。(CVE-2012-5505)
- Plone 中的python_scripts.py允许远程攻击者通过对用户无权访问的文件夹发出 RSS 源请求来造成拒绝服务(无限循环)。(CVE-2012-5506)
- Plone 中使用的 Zope 中的 AccessControl/AuthEncoding.py 允许远程攻击者通过涉及密码验证中时间差异的矢量获取密码。(CVE-2012-5507)
- Plone 中的错误页面允许远程攻击者通过不明矢量获取随机数并派生用于重置密码的 PRNG 状态。(CVE-2012-5508)
- Plone 中使用的 Zope 未重新植入伪随机数发生器 (PRNG),这使远程攻击者更容易通过不明矢量猜测值。(CVE-2012-6661)
请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。由于供应商热修复 (PloneHotfix20121106) 可在不升级版本的情况下修复此问题,此插件仅在以 Paranoid 模式运行时才会报告。
解决方案
应用供应商热修复 (Products.PloneHotfix20121106),或者升级到 Plone 版本或更高版本 4.2.3 。
插件详情
文件名: plone_HF_20121106.nasl
支持的传感器: Nessus
风险信息
矢量: CVSS2#AV:N/AC:M/Au:S/C:C/I:C/A:C
矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
时间矢量: CVSS:3.0/E:P/RL:O/RC:C
漏洞信息
CPE: cpe:/a:plone:plone
易利用性: Exploits are available
参考资料信息
CVE: CVE-2012-5485, CVE-2012-5486, CVE-2012-5487, CVE-2012-5488, CVE-2012-5489, CVE-2012-5490, CVE-2012-5491, CVE-2012-5492, CVE-2012-5493, CVE-2012-5494, CVE-2012-5495, CVE-2012-5496, CVE-2012-5497, CVE-2012-5498, CVE-2012-5499, CVE-2012-5500, CVE-2012-5501, CVE-2012-5502, CVE-2012-5503, CVE-2012-5504, CVE-2012-5505, CVE-2012-5506, CVE-2012-5507, CVE-2012-5508, CVE-2012-6661