PT-2022-26267 · Liferay · Liferay Portal+1

CVE-2022-42121

·

Publicado

2022-11-15

·

Atualizado

2025-09-05

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.1.3 a 7.4.3.4
Liferay DXP 7.1 antes do fix pack 27
Liferay DXP 7.2 antes do fix pack 17
Liferay DXP 7.3 antes do service pack 3
Liferay DXP 7.4 GA
Descrição
Uma vulnerabilidade de injeção de SQL no módulo Layout permite que invasores remotos autenticados executem comandos SQL arbitrários por meio de uma carga maliciosa injetada no campo Name de um modelo de página.
Recomendações
Para as versões do Liferay Portal 7.1.3 a 7.4.3.4, atualize para uma versão fora desse intervalo para mitigar o risco.
Para o Liferay DXP 7.1, aplique o fix pack 27 ou posterior.
Para o Liferay DXP 7.2, aplique o fix pack 17 ou posterior.
Para o Liferay DXP 7.3, aplique o service pack 3 ou posterior.
Para o Liferay DXP 7.4 GA, considere atualizar para uma versão posterior ou service pack que inclua as correções de segurança necessárias.
Como solução alternativa temporária, considere restringir o acesso ao módulo Layout ou limitar a capacidade de injetar cargas em modelos de página até que um patch esteja disponível.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-42121
GHSA-GXXJ-FHMR-37J9

Produtos afetados

Liferay Dxp
Liferay Portal