PT-2021-18046 · Liferay · Liferay Portal+1
CVE-2021-29048
·
Publicado
2021-05-17
·
Atualizado
2025-05-13
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
**Nome do software vulnerável e versões afetadas:
Liferay Portal, versões 7.3.4 a 7.3.5
Liferay DXP, versões 7.2 anteriores ao Fix Pack 11
Liferay DXP, versões 7.3 anteriores ao Fix Pack 1
Descrição:
Existe uma vulnerabilidade de cross-site scripting (XSS) na página de administração do módulo Layout, permitindo que invasores remotos injetem scripts web ou HTML arbitrários por meio do parâmetro
com liferay layout admin web portlet GroupPagesPortlet name. Isso permite que invasores executem scripts maliciosos no lado do cliente.Recomendações:
Para as versões 7.3.4 a 7.3.5 do Liferay Portal, aplique o fix pack 1 ou posterior para resolver o problema.
Para as versões 7.2 do Liferay DXP anteriores ao fix pack 11, aplique o fix pack 11 ou posterior para resolver o problema.
Para as versões 7.3 do Liferay DXP anteriores ao fix pack 1, aplique o fix pack 1 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso à página de administração do módulo Layout até que uma correção seja aplicada. Evite usar o parâmetro
com liferay layout admin web portlet GroupPagesPortlet name na página afetada até que o problema seja resolvido.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal