PT-2022-26263 · Liferay · Liferay Portal+1

CVE-2022-42118

·

Publicado

2022-11-15

·

Atualizado

2026-07-04

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do Liferay Portal de 7.1.0 a 7.4.2
Versões do Liferay DXP 7.1 anteriores ao fix pack 27
Versões do Liferay DXP 7.2 anteriores ao fix pack 15
Versões do Liferay DXP 7.3 anteriores ao service pack 3
Descrição
Uma vulnerabilidade de Cross-site scripting (XSS) no módulo Portal Search permite que invasores remotos injetem scripts da web ou HTML arbitrários por meio do parâmetro tag. Esse problema permite que invasores executem scripts maliciosos no lado do cliente, podendo levar a ações não autorizadas ou roubo de dados.
Recomendações
Para as versões 7.1.0 a 7.4.2 do Liferay Portal, atualize para uma versão fora desse intervalo para mitigar o risco.
Para a versão 7.1 do Liferay DXP, aplique o fix pack 27 ou posterior.
Para a versão 7.2 do Liferay DXP, aplique o fix pack 15 ou posterior.
Para o Liferay DXP versão 7.3, aplique o service pack 3 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao módulo Portal Search até que um patch esteja disponível. Evite usar o parâmetro tag no módulo afetado até que o problema seja resolvido.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-42118
GHSA-MR77-4PM4-X9VM

Produtos afetados

Liferay Dxp
Liferay Portal