Asayomu Tech
注目★★★★GitHub Advisory

Plone 6系のiCalendar取込にDoS・SSRF・保存型XSS

30秒で把握

  • 1plone.app.eventのiCalendar取込でDoS・SSRF・保存型XSSが成立
  • 2Plone 6.2は6.0.1、6.1・6.0は5.2.4へ更新
  • 3更新までImport Ical権限をManagerロールに限定

要約

plone.app.event の iCalendar 取込機能に、ログイン済み編集者がサイト停止、内部ネットワークへのSSRF、カレンダーファイルの読み取り、保存型XSSを実行できる脆弱性がある。Plone 6.2は6.0.1、Plone 6.1と6.0は5.2.4へ更新して修正する。暫定策として、Zope Management Interfaceの「plone.app.event: Import Ical」権限をManagerロールだけに限定できるが、イベントURL欄の保存型XSSには回避策がない。

あなたへの影響

Plone 6系を運用するチームは、近日中に対象バージョンを確認して修正版へ更新し、更新までImport Ical権限をManagerだけに制限してください。

推奨:保存型XSSには回避策がないため、イベントURL欄の既存データも点検対象です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。