Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Zope Page Templates en módulos de Python en Zope (CVE-2021-32633)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
21/05/2021
Última modificación:
06/04/2022

Descripción

Zope es un servidor de aplicaciones web de código abierto. En las versiones de Zope anteriores a 4.6 y 5.2, los usuarios pueden acceder a módulos que no son confiables indirectamente por medio de módulos de Python que están disponibles para uso directo. Por defecto, solo los usuarios con la función de administrador pueden agregar o editar Zope Page Templates por medio de la web, pero los sitios que permiten a usuarios no confiables agregar y editar plantillas de página de Zope por medio de la web están en riesgo de esta vulnerabilidad. El problema se ha solucionado en Zope versiones 5.2 y 4.6. Como solución alternativa, un administrador del sitio puede restringir la adición y edición de plantillas de página Zope por medio de la web utilizando los mecanismos estándar de permisos user/role de Zope. Usuarios no confiables no debe ser asignado el rol de administrador de Zope y Zope Page Templates de adición y edición por medio de la web debe estar restringida solo a usuarios confiables

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:plone:plone:*:*:*:*:*:*:*:* 4.3.20 (incluyendo)
cpe:2.3:a:plone:plone:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.2.4 (incluyendo)
cpe:2.3:a:zope:zope:*:*:*:*:*:*:*:* 4.6 (excluyendo)
cpe:2.3:a:zope:zope:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.2 (excluyendo)