CRITICAL✓ PATCH🇬🇧 English

CVE-2020-7941

Privilege escalation w Plone — nadpisywanie treści bez uprawnień zapisu

CVSS 9.8v3.1pub. 2020-01-23upd. 2024-11-21

Podatność w module plone.app.contenttypes w Plone 4.3–5.2.1 umożliwia nieautoryzowanym użytkownikom nadpisywanie zawartości serwisu za pomocą żądania HTTP PUT bez posiadania wymaganych uprawnień zapisu. Krytyczny poziom CVSS 9.8 wynika z możliwości zdalnego wykorzystania bez uwierzytelnienia.

Pokaż oryginał (EN)

A privilege escalation issue in plone.app.contenttypes in Plone 4.3 through 5.2.1 allows users to PUT (overwrite) some content without needing write permission.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej weryfikacji uprawnień przy obsłudze żądań HTTP PUT w module plone.app.contenttypes. Użytkownik, który nie posiada uprawnień do zapisu lub modyfikacji zasobów, może mimo to przesłać żądanie PUT i skutecznie nadpisać istniejącą zawartość w systemie. Mechanizm kontroli dostępu nie blokuje poprawnie tego typu operacji dla nieuprzywilejowanych użytkowników.

Skutki

Atakujący może bez wymaganych uprawnień modyfikować lub nadpisywać zawartość zarządzaną przez Plone, co prowadzi do naruszenia integralności danych oraz potencjalnie do dalszego przejęcia kontroli nad serwisem. Podatność sklasyfikowana jest jako privilege escalation (LPE), a wektor sieciowy bez wymagania uwierzytelnienia czyni ją szczególnie niebezpieczną.

Mitygacja

Należy zastosować oficjalny hotfix producenta dostępny pod adresem https://plone.org/security/hotfix/20200121 lub zaktualizować Plone do wersji wyższej niż 5.2.1 zgodnie z wytycznymi producenta

Kogo dotyczy

Plone w wersjach od 4.3 do 5.2.1 (włącznie) z zainstalowanym modułem plone.app.contenttypes

Uwagi

Producent opublikował dedykowany hotfix (20200121) jeszcze przed oficjalną datą publikacji CVE (2020-01-23), co sugeruje skoordynowane ujawnienie podatności. Informacje ujawnione na liście oss-security w dniach 2020-01-22 i 2020-01-24.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Plone

    APP
    Plone
    4.3.0 – 5.2.1
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2021-33509CRITICAL9.9PL ✓ten sam produkt

Plone: zapis dowolnych plików przez transform ReStructuredText

CVE-2020-35190CRITICAL9.8PL ✓ten sam produkt

Puste hasło roota w oficjalnych obrazach Docker Plone (Alpine)

CVE-2024-22889HIGH7.5ten sam produkt

Due to incorrect access control in Plone version v6.0.9, remote attackers can view and list all files hosted o...

CVE-2024-23756HIGH7.5ten sam produkt

The HTTP PUT and DELETE methods are enabled in the Plone official Docker version 5.2.13 (5221), allowing unaut...

CVE-2021-33926HIGH8.8ten sam produkt

An issue in Plone CMS v. 5.2.4, 5.2.3, 5.2.2, 5.2.1, 5.2.0, 5.1rc2, 5.1rc1, 5.1b4, 5.1b3, 5.1b2, 5.1a2, 5.1a1,...