Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en añadir o editar objetos Script (Python) mediante la web en Zope (CVE-2021-32811)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/08/2021
Última modificación:
02/12/2022

Descripción

Zope es un servidor de aplicaciones web de código abierto. Zope versiones anteriores a 4.6.3 y 5.3 tienen un problema de seguridad de ejecución de código remota . Para ser afectado, uno debe usar Python 3 para su despliegue de Zope, ejecutar Zope 4 por debajo de la versión 4.6.3 o Zope 5 por debajo de la versión 5.3, y tener el paquete adicional opcional "Products.PythonScripts" instalado. Por defecto, hay que tener el rol de "Manager" de Zope a nivel de administrador para añadir o editar objetos Script (Python) mediante la web. Sólo los sitios que permiten a usuarios no confiables añadir/editar estos scripts mediante la web están en riesgo. Zope versiones 4.6.3 y 5.3 no son vulnerables. Como solución, el administrador del sitio puede restringir la adición/edición de objetos Script (Python) mediante la web usando los mecanismos estándar de permisos de usuario/rol de Zope. Los usuarios que no son de confianza no se les debería asignar el rol de Administrador de Zope y añadir/editar estos scripts mediante la web debería estar restringido sólo a usuarios de confianza. Esta es la configuración predeterminada en Zope

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zope:accesscontrol:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.3 (excluyendo)
cpe:2.3:a:zope:accesscontrol:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.2 (excluyendo)
cpe:2.3:a:zope:zope:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.6.3 (excluyendo)
cpe:2.3:a:zope:zope:*:*:*:*:*:*:*:* 5.0 (incluyendo) 5.3 (excluyendo)