Vulnerabilidad en añadir o editar objetos Script (Python) mediante la web en Zope (CVE-2021-32811)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/08/2021
Última modificación:
02/12/2022
Descripción
Zope es un servidor de aplicaciones web de código abierto. Zope versiones anteriores a 4.6.3 y 5.3 tienen un problema de seguridad de ejecución de código remota . Para ser afectado, uno debe usar Python 3 para su despliegue de Zope, ejecutar Zope 4 por debajo de la versión 4.6.3 o Zope 5 por debajo de la versión 5.3, y tener el paquete adicional opcional "Products.PythonScripts" instalado. Por defecto, hay que tener el rol de "Manager" de Zope a nivel de administrador para añadir o editar objetos Script (Python) mediante la web. Sólo los sitios que permiten a usuarios no confiables añadir/editar estos scripts mediante la web están en riesgo. Zope versiones 4.6.3 y 5.3 no son vulnerables. Como solución, el administrador del sitio puede restringir la adición/edición de objetos Script (Python) mediante la web usando los mecanismos estándar de permisos de usuario/rol de Zope. Los usuarios que no son de confianza no se les debería asignar el rol de Administrador de Zope y añadir/editar estos scripts mediante la web debería estar restringido sólo a usuarios de confianza. Esta es la configuración predeterminada en Zope
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:zope:accesscontrol:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.3 (excluyendo) |
| cpe:2.3:a:zope:accesscontrol:*:*:*:*:*:*:*:* | 5.0 (incluyendo) | 5.2 (excluyendo) |
| cpe:2.3:a:zope:zope:*:*:*:*:*:*:*:* | 4.0 (incluyendo) | 4.6.3 (excluyendo) |
| cpe:2.3:a:zope:zope:*:*:*:*:*:*:*:* | 5.0 (incluyendo) | 5.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



