Podatność w module plone.app.contenttypes w Plone 4.3–5.2.1 umożliwia nieautoryzowanym użytkownikom nadpisywanie zawartości serwisu za pomocą żądania HTTP PUT bez posiadania wymaganych uprawnień zapisu. Krytyczny poziom CVSS 9.8 wynika z możliwości zdalnego wykorzystania bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
A privilege escalation issue in plone.app.contenttypes in Plone 4.3 through 5.2.1 allows users to PUT (overwrite) some content without needing write permission.
Podatność polega na nieprawidłowej weryfikacji uprawnień przy obsłudze żądań HTTP PUT w module plone.app.contenttypes. Użytkownik, który nie posiada uprawnień do zapisu lub modyfikacji zasobów, może mimo to przesłać żądanie PUT i skutecznie nadpisać istniejącą zawartość w systemie. Mechanizm kontroli dostępu nie blokuje poprawnie tego typu operacji dla nieuprzywilejowanych użytkowników.
Atakujący może bez wymaganych uprawnień modyfikować lub nadpisywać zawartość zarządzaną przez Plone, co prowadzi do naruszenia integralności danych oraz potencjalnie do dalszego przejęcia kontroli nad serwisem. Podatność sklasyfikowana jest jako privilege escalation (LPE), a wektor sieciowy bez wymagania uwierzytelnienia czyni ją szczególnie niebezpieczną.
Należy zastosować oficjalny hotfix producenta dostępny pod adresem https://plone.org/security/hotfix/20200121 lub zaktualizować Plone do wersji wyższej niż 5.2.1 zgodnie z wytycznymi producenta
Plone w wersjach od 4.3 do 5.2.1 (włącznie) z zainstalowanym modułem plone.app.contenttypes
Producent opublikował dedykowany hotfix (20200121) jeszcze przed oficjalną datą publikacji CVE (2020-01-23), co sugeruje skoordynowane ujawnienie podatności. Informacje ujawnione na liście oss-security w dniach 2020-01-22 i 2020-01-24.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPlone
APPPlone4.3.0 – 5.2.1
Powiązane podatności
Plone: zapis dowolnych plików przez transform ReStructuredText
Puste hasło roota w oficjalnych obrazach Docker Plone (Alpine)
Due to incorrect access control in Plone version v6.0.9, remote attackers can view and list all files hosted o...
The HTTP PUT and DELETE methods are enabled in the Plone official Docker version 5.2.13 (5221), allowing unaut...
An issue in Plone CMS v. 5.2.4, 5.2.3, 5.2.2, 5.2.1, 5.2.0, 5.1rc2, 5.1rc1, 5.1b4, 5.1b3, 5.1b2, 5.1a2, 5.1a1,...