PT-2021-18046 · Liferay · Liferay Portal+1

CVE-2021-29048

·

Publicado

2021-05-17

·

Atualizado

2025-05-13

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Liferay Portal, versões 7.3.4 a 7.3.5
Liferay DXP, versões 7.2 anteriores ao Fix Pack 11
Liferay DXP, versões 7.3 anteriores ao Fix Pack 1
Descrição:
Existe uma vulnerabilidade de cross-site scripting (XSS) na página de administração do módulo Layout, permitindo que invasores remotos injetem scripts web ou HTML arbitrários por meio do parâmetro com liferay layout admin web portlet GroupPagesPortlet name. Isso permite que invasores executem scripts maliciosos no lado do cliente.
Recomendações:
Para as versões 7.3.4 a 7.3.5 do Liferay Portal, aplique o fix pack 1 ou posterior para resolver o problema.
Para as versões 7.2 do Liferay DXP anteriores ao fix pack 11, aplique o fix pack 11 ou posterior para resolver o problema.
Para as versões 7.3 do Liferay DXP anteriores ao fix pack 1, aplique o fix pack 1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso à página de administração do módulo Layout até que uma correção seja aplicada. Evite usar o parâmetro com liferay layout admin web portlet GroupPagesPortlet name na página afetada até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-29048
GHSA-4FX8-82F3-XCPC

Produtos afetados

Liferay Dxp
Liferay Portal