PT-2022-26268 · Liferay · Liferay Portal+1
CVE-2022-42122
·
Publicado
2022-11-15
·
Atualizado
2025-09-05
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Liferay Portal versão 7.3.7
Liferay DXP versões 7.3 fix pack 2 a update 4
Descrição
Uma vulnerabilidade de injeção de SQL no módulo Friendly URL permite que invasores executem comandos SQL arbitrários por meio de uma carga maliciosa injetada no campo
title de uma URL amigável.Recomendações
Para o Liferay Portal versão 7.3.7, atualize para uma versão que inclua a correção para este problema.
Para o Liferay DXP versões 7.3 fix pack 2 até a atualização 4, atualize para uma versão que inclua a correção para este problema.
Como solução temporária, considere restringir o acesso ao módulo Friendly Url para minimizar o risco de exploração.
Evite usar o campo
title na URL amigável afetada até que o problema seja resolvido.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal