{"$ref":"https://www.cert.ssi.gouv.fr/openapi.json","affected_systems":[],"affected_systems_content":"<P>Tout Unix , Windows 9x, NT incluant une version de Zope depuis  la 2.2.0 jusqu'\u00e0 la 2.4.1.</P>","content":"## Description\n\nZope est une bo\u00eete \u00e0 outils de gestion/cr\u00e9ation de portails ou sites\n\\`\\`web'' dynamiques. Elle inclut nativement un mod\u00e8le de s\u00e9curit\u00e9 et\nutilise un langage de cr\u00e9ation de pages dynamiques proche du HTML, le\nDTML.\n\nLes versions depuis la 2.2.0 jusqu'\u00e0 la 2.4.1, n'effectuent pas de\ncontr\u00f4le de s\u00e9curit\u00e9 sur l'attribut fmt (attribut de mise en forme d'une\nbalise) de la balise d'inclusion de variables \\<dtml-var\\>. Un\nutilisateur mal intentionn\u00e9 peut alors utiliser cette faiblesse pour\nacc\u00e9der \u00e0 des m\u00e9thodes qui lui sont normalement interdites.\n\n## Solution\n\n-   Pour Red Hat Powertools 6.2, 7.0 et 7.1, utiliser up2date ou\n    t\u00e9l\u00e9charger les RPMs depuis :\n\n        http://www.redhat.com/mailing-lists/linux-security/msg00043.html\n\n-   Pour Mandrake 7.1, 7.2 et Corporate Server 1.0.1, utiliser\n    MandrakeUpdate ou t\u00e9l\u00e9charger les RPMs depuis :\n\n        http://www.linux-mandrake.com/en/security/2001/MDKSA-2001-080.php3\n\n-   T\u00e9l\u00e9charger et installer le correctif de l'\u00e9diteur (instructions\n    d'installation pr\u00e9sentes) depuis :\n\n        http://www.zope.org/Products/Zope/Products/Zope/Hotfix_2001-09-28/Hotfix_2001-09-28.tgz/view\n","cves":[],"links":[{"title":"Bulletin de s\u00e9curit\u00e9 Red Hat","url":"http://www.redhat.com/mailing-lists/linux-security/msg00043.html"}],"reference":"CERTA-2001-AVI-115","revisions":[{"description":"version initiale.","revision_date":"2001-10-12T00:00:00.000000"},{"description":"rajout de la distribution Linux Mandrake.","revision_date":"2001-10-19T00:00:00.000000"}],"risks":[{"description":"Contournement de la politique de s\u00e9curit\u00e9"}],"summary":"Un utilisateur l\u00e9gitime de Zope peut, par le biais de pages <span\nclass=\"textit\">DTML</span> mal form\u00e9es, acc\u00e9der \u00e0 des m\u00e9thodes qui lui\nsont en principe inacessibles.\n","title":"Faille de s\u00e9curit\u00e9 dans Zope","vendor_advisories":[{"published_at":null,"title":"Avis de s\u00e9curit\u00e9 de l'\u00e9diteur","url":"http://www.zope.org/Products/Zope/Hotfix_2001-09-28/security_alert"}]}
