PT-2022-26267 · Liferay · Liferay Portal+1
CVE-2022-42121
·
Publicado
2022-11-15
·
Atualizado
2025-09-05
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.1.3 a 7.4.3.4
Liferay DXP 7.1 antes do fix pack 27
Liferay DXP 7.2 antes do fix pack 17
Liferay DXP 7.3 antes do service pack 3
Liferay DXP 7.4 GA
Descrição
Uma vulnerabilidade de injeção de SQL no módulo Layout permite que invasores remotos autenticados executem comandos SQL arbitrários por meio de uma carga maliciosa injetada no campo
Name de um modelo de página.Recomendações
Para as versões do Liferay Portal 7.1.3 a 7.4.3.4, atualize para uma versão fora desse intervalo para mitigar o risco.
Para o Liferay DXP 7.1, aplique o fix pack 27 ou posterior.
Para o Liferay DXP 7.2, aplique o fix pack 17 ou posterior.
Para o Liferay DXP 7.3, aplique o service pack 3 ou posterior.
Para o Liferay DXP 7.4 GA, considere atualizar para uma versão posterior ou service pack que inclua as correções de segurança necessárias.
Como solução alternativa temporária, considere restringir o acesso ao módulo Layout ou limitar a capacidade de injetar cargas em modelos de página até que um patch esteja disponível.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal