PT-2021-14443 · Unknown · Products.Genericsetup

Dataflake

·

Publicado

2021-03-09

·

Atualizado

2022-01-01

·

CVE-2021-21360

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Products.GenericSetup anteriores à 2.1.1
Descrição
O problema consiste em uma vulnerabilidade de divulgação de informações, na qual visitantes anônimos podem visualizar arquivos de log e de instantâneos gerados pela Ferramenta de Configuração Genérica. Esse problema foi corrigido na versão 2.1.1.
Recomendações
Para versões anteriores à 2.1.1, altere o pin da versão do buildout para 2.1.1 e execute o buildout novamente; ou, se você usou o pip, basta executar o comando pip install “Products.GenericSetup>=2.1.1”.
Como solução alternativa temporária, acesse a guia Segurança do ZMI em portal setup/manage access e clique no link Acessar informações de conteúdo. Na página seguinte, desmarque a caixa “Também usar funções adquiridas de pastas que contêm esses objetos” na parte inferior e marque as caixas de seleção para “Gerente” e “Proprietário”. Em seguida, clique em “Salvar alterações”. Volte para a guia “Segurança do ZMI” em portal setup/manage access e role para baixo até o link “Exibir”. Clique em “Exibir”, desmarque a caixa “Também usar funções adquiridas de pastas que contêm esses objetos” na parte inferior e marque as caixas de seleção para “Gerente” e “Proprietário”. Em seguida, clique em “Salvar alterações”.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21360
GHSA-JFF3-MWP3-F8CW
PYSEC-2021-43

Produtos afetados

Products.Genericsetup