PT-2022-10706 · Liferay · Liferay Portal+1

CVE-2021-38266

·

Publicado

2022-03-02

·

Atualizado

2024-01-31

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Liferay Portal versões 7.2.1 e anteriores
Liferay DXP versões 7.0 a 7.0, anteriores ao fix pack 90
Liferay DXP versões 7.1 a 7.1, anteriores ao fix pack 17
Liferay DXP versões 7.2 a 7.2, anteriores ao fix pack 5
Descrição
O problema diz respeito à importação incorreta de usuários do LDAP, permitindo que invasores remotos impeçam usuários legítimos de se autenticarem ao tentar fazer login como um usuário que existe no LDAP. Isso pode ser feito tentando-se fazer login como um usuário que existe no LDAP.
Recomendações
Para as versões 7.2.1 e anteriores do Liferay Portal, atualize para uma versão que importe corretamente os usuários do LDAP.
Para as versões do Liferay DXP 7.0 a 7.0 anteriores ao fix pack 90, aplique o fix pack 90 ou posterior.
Para as versões do Liferay DXP 7.1 a 7.1 anteriores ao fix pack 17, aplique o fix pack 17 ou posterior.
Para as versões do Liferay DXP 7.2 a 7.2 anteriores ao fix pack 5, aplique o fix pack 5 ou posterior.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

BIT-LIFERAY-2021-38266
CVE-2021-38266
GHSA-JP3M-VH3G-6GGP

Produtos afetados

Liferay Dxp
Liferay Portal