注目★★★★★GitHub Advisory
Plone 6系のiCalendar取込にDoS・SSRF・保存型XSS
30秒で把握
- 1plone.app.eventのiCalendar取込でDoS・SSRF・保存型XSSが成立
- 2Plone 6.2は6.0.1、6.1・6.0は5.2.4へ更新
- 3更新までImport Ical権限をManagerロールに限定
要約
plone.app.event の iCalendar 取込機能に、ログイン済み編集者がサイト停止、内部ネットワークへのSSRF、カレンダーファイルの読み取り、保存型XSSを実行できる脆弱性がある。Plone 6.2は6.0.1、Plone 6.1と6.0は5.2.4へ更新して修正する。暫定策として、Zope Management Interfaceの「plone.app.event: Import Ical」権限をManagerロールだけに限定できるが、イベントURL欄の保存型XSSには回避策がない。
あなたへの影響
Plone 6系を運用するチームは、近日中に対象バージョンを確認して修正版へ更新し、更新までImport Ical権限をManagerだけに制限してください。
推奨:保存型XSSには回避策がないため、イベントURL欄の既存データも点検対象です。