PT-2026-55510 · Plone · Plone-App-Event
CVE-2026-55247
·
Publicado
2026-07-03
·
Atualizado
2026-09-10
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
plone.app.event versões anteriores a 5.2.4
plone.app.event versões anteriores a 6.0.1
Description
A funcionalidade de importação de iCalendar em
src/plone/app/event/ical/importer.py não restringe adequadamente as URLs de calendário e eventos, não limita os bytes baixados ou eventos importados e confirma o trabalho por evento. Um editor autenticado pode explorar isso para realizar Server-Side Request Forgery (SSRF)—onde o servidor é forçado a fazer requisições a recursos de rede interna ou arquivos locais—esgotar os recursos do sistema para tirar o site do ar ou armazenar uma URL de evento maliciosa que execute scripts no navegador de outro usuário (Stored Cross-Site Scripting).Recommendations
Atualize para a versão 5.2.4.
Atualize para a versão 6.0.1.
Restrinja a permissão plone.app.event: Import Ical apenas para a função de Gerente (Manager) através da aba de Segurança da Interface de Gerenciamento do Zope (
manage access).Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Plone-App-Event