PT-2022-26268 · Liferay · Liferay Portal+1

CVE-2022-42122

·

Publicado

2022-11-15

·

Atualizado

2025-09-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Liferay Portal versão 7.3.7
Liferay DXP versões 7.3 fix pack 2 a update 4
Descrição
Uma vulnerabilidade de injeção de SQL no módulo Friendly URL permite que invasores executem comandos SQL arbitrários por meio de uma carga maliciosa injetada no campo title de uma URL amigável.
Recomendações
Para o Liferay Portal versão 7.3.7, atualize para uma versão que inclua a correção para este problema.
Para o Liferay DXP versões 7.3 fix pack 2 até a atualização 4, atualize para uma versão que inclua a correção para este problema.
Como solução temporária, considere restringir o acesso ao módulo Friendly Url para minimizar o risco de exploração.
Evite usar o campo title na URL amigável afetada até que o problema seja resolvido.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-42122
GHSA-HW56-7XJ4-7GX6

Produtos afetados

Liferay Dxp
Liferay Portal