Vulnerabilitate eea.facetednavigation care necesită upgrade imediat

O vulnerabilitate de severitate medie a popularului add-on EEA Faceted Navigation.

eea.facetednavigation, un add-on un add-on utilizat pe scară largă pentru Plone Content Management System, a fost descoperit de a avea o vulnerabilitate care permite unui atacator anonim să execute arbitrar cod JavaScript pe paginile unde eea.facetednavigation este activat.

Instalările de Plone care nu includ add-on-ul eea.facetednavigation nu sunt afectate de această vulnerabilitate.

Vulnerabilitatea este prezentă în toate versiunile de eea.facetednavigation. Utilizatorii ar trebui să facă upgrade imediat la eea.facetednavigation versiunea 6.7 care a fost lansată astăzi pe repository-urile Plone și Python.

Dacă dintr-un motiv anume nu puteți upgrada eea.facetednavigation la cea mai recentă versiune puteți aplica patch-ul pe server-ul dvs. prin adăugarea următorului fix JavaScript prin ZMI:

  1. Încarcați patch-ul javascript în /portal_skins/custom/EEAFacetedNavigationHotFix.js
  2. Includeți acest fișier JS în /portal_javascripts/manage_jsForm
Asistență pentru instalarea upgrade-ului este disponibilă pe canalele #plone de IRC și pe forumuri.

Modernizarea unui pachet deja instalat vă cere să specificați numărul noii versiuni în fișierul de configurare a buildout-ului și rularea buildout-ului pentru a actualiza configurația.

Pentru cercetări de securitate.
Această vulnerabilitate nu are încă un CVE atribuit.
Aceasta este o vulnerabilitate de securitate a 4.3 (AV:N/AC:M/Au:N/C:P/I:N/A:N), care permite executarea de la distanță de cod javascript folosind un atac XSS.
Mulțumiri Eau de Web s.r.l. pentru descoperirea si rezolvarea problemei.

Știri Plone.ro
Site-ul Conferinței Plone București 2015 a fost lansat!
Conferința Plone București 2015 România
2015-03-18
Plone 5 demo portal
Portal demo pentru Plone 5
2014-10-15
Cel mai interesant poster ;-)
Plone.ro pe harta Plone.
2014-07-22
EEA Annotator - Inline comments Plone Add-on versiunea 2.0
Pachetul Plone "EEA Annotator - Inline comments" versiunea 2.0 a fost publicat pe PyPi si Plone.org
2014-02-21
eea.daviz screencasts available
Your feedback is needed!
2014-02-03
Știri Plone.ro - More…
Știri Plone.org
Patch de securitate lansat 20171128
Remedierea rapidă pentru diverse vulnerabilități
2017-11-28
20171128
Mai multe remedieri pt XSS și redirecționări, precum și o remediere pentru o ieșire din mediul de testare (sandbox)
2017-11-18
Ofițerii Fundației Plone 2017-2018
Comitetul Fundației Plone este acum în noul termen 2017-2018
2017-11-16
Google Summer of Code 2017 încununat de succes
Mulțumiri celor cinci studenți GSoC, a mentorilor și a coordonatorului comunității noastre!
2017-11-16
Mulțumim, Barcelona!
Participanții din întreaga lume s-au adunat în campusul Universității de la Catalunya din cadrul Universității Politehnice din Catalunya pentru Conferința Plone 2017, 16-22 octombrie 2017
2017-11-15
Știri Plone.org - More…