PT-2022-10708 · Liferay · Liferay Portal+1
CVE-2021-38268
·
Publicado
2022-03-02
·
Atualizado
2024-01-31
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Liferay Portal de 7.0.0 a 7.3.6
Versões do Liferay DXP de 7.0 a 7.3 anteriores ao fix pack 2, com os seguintes requisitos específicos de fix pack:
-
7.0 anterior ao fix pack 101
-
7.1 anterior ao fix pack 21
-
7.2 antes do fix pack 10
Descrição
O módulo Dynamic Data Mapping no Liferay Portal e no Liferay DXP define incorretamente as permissões padrão para membros do site. Isso permite que usuários remotos autenticados com a função de membro do site adicionem e dupliquem formulários por meio da interface do usuário ou da API.
Recomendações
Para as versões 7.0.0 a 7.3.6 do Liferay Portal, atualize para uma versão com o pacote de correções apropriado ou posterior.
Para a versão 7.0 do Liferay DXP, aplique o pacote de correções 101 ou posterior.
Para a versão 7.1 do Liferay DXP, aplique o pacote de correções 21 ou posterior.
Para o Liferay DXP versão 7.2, aplique o fix pack 10 ou posterior.
Para o Liferay DXP versão 7.3, aplique o fix pack 2 ou posterior.
Como solução alternativa temporária, considere restringir as permissões da função de membro do site para impedir adições e duplicações não autorizadas de formulários.
Correção
Incorrect Default Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal