Описание
Products.isurlinportal is a replacement for isURLInPortal method in Plone. Prior to versions 2.1.0, 3.1.0, and 4.0.0, a url /login?came_from=////evil.example may redirect to an external website after login. This issue has been patched in versions 2.1.0, 3.1.0, and 4.0.0.
Уязвимые конфигурации
Конфигурация 1Версия до 2.1.0 (исключая)Версия от 3.0.0 (включая) до 3.1.0 (исключая)
Одно из
cpe:2.3:a:plone:isurlinportal:*:*:*:*:*:plone:*:*
cpe:2.3:a:plone:isurlinportal:*:*:*:*:*:plone:*:*
cpe:2.3:a:plone:isurlinportal:4.0.0:alpha1:*:*:*:plone:*:*
EPSS
Процентиль: 13%
0.00227
Низкий
5.3 Medium
CVSS3
6.1 Medium
CVSS3
Дефекты
CWE-601
Связанные уязвимости
CVSS3: 5.3
github
6 месяцев назад
Products.isurlinportal has possible open redirect when using more than 2 forward slashes
EPSS
Процентиль: 13%
0.00227
Низкий
5.3 Medium
CVSS3
6.1 Medium
CVSS3
Дефекты
CWE-601