Plone < 3.3.6 XSS

medium Nessus 插件 ID 329027

简介

远程主机受到跨站脚本漏洞的影响。

描述

远程主机上安装的 Plone 版本低于 3.3.6。由于未正确验证用户提供的输入便将其返回给用户,因此受到 PortalTransforms 中跨站脚本 (XSS) 漏洞的影响。
未经身份验证的远程攻击者可利用此漏洞,通过诱使用户单击特别构建的 URL,在用户的浏览器会话中执行任意脚本代码。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。由于供应商热修复 (PloneHotfix20100612) 可在不升级版本的情况下修复此问题,此插件仅在以 Paranoid 模式运行时才会报告。

解决方案

应用供应商热修复 (Products.PloneHotfix20100612),或升级到 Plone 版本或更高版本 3.3.6 。

另见

http://www.nessus.org/u?5937d586

插件详情

严重性: Medium

ID: 329027

文件名: plone_CVE-2010-2422.nasl

版本: 1.2

类型: Local

系列: Misc.

发布时间: 2026/7/22

最近更新时间: 2026/7/23

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 2.3

百分位: 8.67

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.2

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2010-2422

CVSS v3

风险因素: Medium

基本分数: 6.1

时间分数: 5.3

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

漏洞信息

CPE: cpe:/a:plone:plone

易利用性: No known exploits are available

补丁发布日期: 2010/6/24

漏洞发布日期: 2010/6/24

参考资料信息

CVE: CVE-2010-2422