PT-2022-26263 · Liferay · Liferay Portal+1
CVE-2022-42118
·
Publicado
2022-11-15
·
Atualizado
2026-07-04
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Liferay Portal de 7.1.0 a 7.4.2
Versões do Liferay DXP 7.1 anteriores ao fix pack 27
Versões do Liferay DXP 7.2 anteriores ao fix pack 15
Versões do Liferay DXP 7.3 anteriores ao service pack 3
Descrição
Uma vulnerabilidade de Cross-site scripting (XSS) no módulo Portal Search permite que invasores remotos injetem scripts da web ou HTML arbitrários por meio do parâmetro
tag. Esse problema permite que invasores executem scripts maliciosos no lado do cliente, podendo levar a ações não autorizadas ou roubo de dados.Recomendações
Para as versões 7.1.0 a 7.4.2 do Liferay Portal, atualize para uma versão fora desse intervalo para mitigar o risco.
Para a versão 7.1 do Liferay DXP, aplique o fix pack 27 ou posterior.
Para a versão 7.2 do Liferay DXP, aplique o fix pack 15 ou posterior.
Para o Liferay DXP versão 7.3, aplique o service pack 3 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao módulo Portal Search até que um patch esteja disponível. Evite usar o parâmetro
tag no módulo afetado até que o problema seja resolvido.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal