Plone Python ライブラリの複数の脆弱性20230921

high Nessus プラグイン ID 300605

概要

リモートホストにインストールされている Python ライブラリは、複数の脆弱性の影響を受けます。

説明

Plone python パッケージplone の検出されたバージョン 6.0.7は、 より前の または 5.2.14 より 6.x 前の です。したがって、次の脆弱性による影響を受けます。

- SVG 画像を処理する際に、複数の保存されたクロスサイトスクリプティングの脆弱性が存在します。認証されているリモートの攻撃者がこれを悪用し、特別に細工された URL をクリックするようユーザーを誘導して、ユーザーのブラウザセッションで任意のスクリプトコードを実行する可能性があります。(CVE-2023-41048、CVE-2023-42458)

- plone.restにサービス拒否DoSの脆弱性があります。認証されていないリモートの攻撃者がこの問題を悪用し、サーバーの応答を停止させる可能性があります。

Nessus はこの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

ploneバージョン 5.2.14、 6.0.7 以降にアップグレードしてください。

参考資料

https://plone.org/security/announcements/20230921-announcement

プラグインの詳細

深刻度: High

ID: 300605

ファイル名: plone_20230921.nasl

バージョン: 1.1

タイプ: local

エージェント: windows, macosx, unix

ファミリー: Misc.

公開日: 2026/3/4

更新日: 2026/3/4

設定: パラノイドモードの有効化, 徹底したチェックを有効にする (optional)

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.8

CVSS v3

リスクファクター: High

基本値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

脆弱性情報

CPE: cpe:/a:plone:plone

必要な KB アイテム: Settings/ParanoidReport

パッチ公開日: 2023/9/21

脆弱性公開日: 2023/9/21

参照情報

CVE: CVE-2023-41048, CVE-2023-42457, CVE-2023-42458