注目★★★★★GitHub Advisory
Plone RSS portletでDoS、3系統の修正版公開
30秒で把握
- 1plone.app.portletsのRSS portletで巨大ファイル起点のDoSが成立
- 2Plone 6.2は7.0.2、6.1は6.0.4、6.0は5.0.8へ更新
- 3SSRFとStored XSSも発生し得るためportlet管理権限を制限
要約
plone.app.portlets のRSS portletに、巨大ファイルの読み込みでメモリを大量消費するDoS脆弱性がある。攻撃者はURLを使って内部ネットワークや開放ポートを探るSSRFや、javascript URLによるStored XSSも実行できる。Plone 6.2は7.0.2、6.1は6.0.4、6.0は5.0.8へ更新する。更新できない場合は、信頼できないロールからManageOwnPortlets権限を外し、不要なRSS portletを登録解除する。
あなたへの影響
Ploneを運用するチームは、該当するPlone系統の修正版へ更新し、更新までの間はportlet管理権限を信頼できる管理者に限定する。
推奨:SSRFはサーバーから内部ネットワークへアクセスさせる攻撃で、RSS portletが不要なら登録解除も検討する。