PT-2022-10708 · Liferay · Liferay Portal+1

CVE-2021-38268

·

Publicado

2022-03-02

·

Atualizado

2024-01-31

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Liferay Portal de 7.0.0 a 7.3.6
Versões do Liferay DXP de 7.0 a 7.3 anteriores ao fix pack 2, com os seguintes requisitos específicos de fix pack:
  • 7.0 anterior ao fix pack 101
  • 7.1 anterior ao fix pack 21
  • 7.2 antes do fix pack 10
Descrição
O módulo Dynamic Data Mapping no Liferay Portal e no Liferay DXP define incorretamente as permissões padrão para membros do site. Isso permite que usuários remotos autenticados com a função de membro do site adicionem e dupliquem formulários por meio da interface do usuário ou da API.
Recomendações
Para as versões 7.0.0 a 7.3.6 do Liferay Portal, atualize para uma versão com o pacote de correções apropriado ou posterior.
Para a versão 7.0 do Liferay DXP, aplique o pacote de correções 101 ou posterior.
Para a versão 7.1 do Liferay DXP, aplique o pacote de correções 21 ou posterior.
Para o Liferay DXP versão 7.2, aplique o fix pack 10 ou posterior.
Para o Liferay DXP versão 7.3, aplique o fix pack 2 ou posterior.
Como solução alternativa temporária, considere restringir as permissões da função de membro do site para impedir adições e duplicações não autorizadas de formulários.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-LIFERAY-2021-38268
CVE-2021-38268
GHSA-F855-2RVM-5J7H

Produtos afetados

Liferay Dxp
Liferay Portal