Plone 安全性绕过

high Nessus 插件 ID 53546

简介

远程 Web 服务器包含受到安全绕过漏洞影响的应用程序。

描述

远程主机上的 Plone 版本无法强制认证数个敏感功能的访问权限。

Plone 以 Zope 为基础而构建,可将 Python 对象及其方法映射至 URL。这些方法的访问途径可能受到安全性方面的限制(例如需要登录帐户或特定权限级别)。Plone 的安装版本允许访问数种方法,即允许新增、删除及变更上下文和用户。

解决方案

应用 Plone 热修复 CVE-2011-0720。

另见

http://plone.org/products/plone/security/advisories/cve-2011-0720

https://seclists.org/fulldisclosure/2011/Apr/293

插件详情

严重性: High

ID: 53546

文件名: plone_authentication_bypass.nasl

版本: 1.9

类型: remote

系列: CGI abuses

发布时间: 2011/4/25

最近更新时间: 2022/4/11

配置: 启用彻底检查

风险信息

VPR

风险因素: Medium

分数: 5.2

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: AV:N/AC:L/Au:N/C:P/I:P/A:P

时间矢量: E:U/RL:OF/RC:C

漏洞信息

CPE: cpe:/a:plone:plone

必需的 KB 项: www/plone

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No exploit is required

被 Nessus 利用: true

补丁发布日期: 2011/2/8

漏洞发布日期: 2011/2/2

参考资料信息

CVE: CVE-2011-0720

BID: 46102

SECUNIA: 43146