V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2021-32674
CVE
Высокий

Zope — это сервер веб-приложений с открытым исходным кодом. Эта рекомендация расширяет предыдущую рекомендацию по адресу https://github.com…

CVSS
8.8
Высокий
EPSS
0.02
p72
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание

Zope — это сервер веб-приложений с открытым исходным кодом. Эта рекомендация расширяет предыдущую рекомендацию по адресу https://github.com/zopefoundation/Zope/security/advisories/GHSA-5pr9-v234-jw36 дополнительными случаями уязвимостей обхода выражений TAL. Большинство модулей Python недоступны для использования в выражениях TAL, которые можно добавлять через веб-интерфейс, например, в шаблонах страниц Zope. Это ограничение позволяет избежать доступа к файловой системе, например, через модуль 'os'. Но некоторые из ненадежных модулей доступны косвенно через модули Python, которые доступны для непосредственного использования. По умолчанию вам необходимо иметь роль менеджера, чтобы добавлять или редактировать шаблоны страниц Zope через веб-интерфейс. Риску подвержены только сайты, которые позволяют ненадежным пользователям добавлять/редактировать шаблоны страниц Zope через веб-интерфейс. Проблема была исправлена в Zope 5.2.1 и 4.6.1. Обходной путь такой же, как и для https://github.com/zopefoundation/Zope/security/advisories/GHSA-5pr9-v234-jw36: Администратор сайта может ограничить добавление/редактирование шаблонов страниц Zope через веб-интерфейс, используя стандартные механизмы разрешений пользователей/ролей Zope. Ненадежным пользователям не следует назначать роль менеджера Zope, а добавление/редактирование шаблонов страниц Zope через веб-интерфейс следует ограничивать только доверенными пользователями.

Теги · CWE
CWE-22
CAPEC-64
CAPEC-76
CAPEC-78
CAPEC-79
CAPEC-126
Затронутые продукты
Zope < 4.6.1Zope 5.0.0–5.2.1
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.016 · p72
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
zope*Отслеживается
Источники данных
CVE