Products.isurlinportal — это замена метода isURLInPortal в Plone. До версий 2.1.0, 3.1.0 и 4.0.0 URL-адрес /login?came_from=////evil.example может перенаправляться на внешний веб-сайт после входа в систему. Эта проблема исправлена в версиях 2.1.0, 3.1.0 и 4.0.0.
Показать оригинальное описание (EN)
Products.isurlinportal is a replacement for isURLInPortal method in Plone. Prior to versions 2.1.0, 3.1.0, and 4.0.0, a url /login?came_from=////evil.example may redirect to an external website after login. This issue has been patched in versions 2.1.0, 3.1.0, and 4.0.0.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 3
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Plone Isurlinportal
cpe:2.3:a:plone:isurlinportal:*:*:*:*:*:plone:*:*
|
— |
2.1.0
|
|
Plone Isurlinportal
cpe:2.3:a:plone:isurlinportal:*:*:*:*:*:plone:*:*
|
3.0.0
|
3.1.0
|
|
Plone Isurlinportal
cpe:2.3:a:plone:isurlinportal:4.0.0:alpha1:*:*:*:plone:*:*
|
— | — |