PT-2024-21319 · Liferay · Liferay Portal+1

CVE-2024-26266

·

Publicado

2024-02-20

·

Atualizado

2025-01-28

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.2.0 a 7.4.3.13
Liferay DXP 7.4 anterior à atualização 10
Liferay DXP 7.3 anterior à atualização 4
Liferay DXP 7.2 anterior ao pacote de correções 17
Versões antigas não suportadas do Liferay DXP
Versões antigas não suportadas do Liferay Portal
Descrição
Várias vulnerabilidades de cross-site scripting (XSS) armazenadas permitem que usuários remotos autenticados injetem scripts web ou HTML arbitrários por meio de uma carga maliciosa injetada no campo de texto de nome/sobrenome do usuário que cria uma entrada no widget Anúncios ou no widget Alertas.
Recomendações
Para as versões do Liferay Portal 7.2.0 a 7.4.3.13, atualize para uma versão fora desse intervalo para mitigar o risco.
Para o Liferay DXP 7.4 antes da atualização 10, aplique a atualização 10 para resolver o problema.
Para o Liferay DXP 7.3 antes da atualização 4, aplique a atualização 4 para resolver o problema.
Para o Liferay DXP 7.2 anterior ao fix pack 17, aplique o fix pack 17 para resolver o problema.
Para versões mais antigas e sem suporte do Liferay DXP e do Liferay Portal, considere atualizar para uma versão com suporte para garantir que os patches de segurança sejam aplicados.
Como solução alternativa temporária, considere restringir o acesso aos widgets Anúncios e Alertas até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-26266
GHSA-RWXC-4CMW-7X75

Produtos afetados

Liferay Dxp
Liferay Portal