PT-2024-21320 · Liferay · Liferay Portal+1

CVE-2024-26267

·

Publicado

2024-02-20

·

Atualizado

2024-02-20

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Liferay Portal de 7.2.0 a 7.4.3.25
Liferay DXP 7.4 antes da atualização 26
Liferay DXP 7.3 antes da atualização 5
Liferay DXP 7.2 antes do pacote de correções 19
Descrição
O valor padrão da propriedade do portal http.header.version.verbosity está definido como full, o que permite que invasores remotos identifiquem facilmente a versão do aplicativo em execução e as vulnerabilidades que afetam essa versão por meio do cabeçalho de resposta ‘Liferay-Portal’.
Recomendações
Para as versões do Liferay Portal 7.2.0 a 7.4.3.25, atualize para uma versão em que a propriedade http.header.version.verbosity não esteja definida como full.
Para o Liferay DXP 7.4 antes da atualização 26, aplique a atualização 26 para alterar o valor padrão da propriedade http.header.version.verbosity.
Para o Liferay DXP 7.3 antes da atualização 5, aplique a atualização 5 para alterar o valor padrão da propriedade http.header.version.verbosity.
Para o Liferay DXP 7.2 antes do fix pack 19, aplique o fix pack 19 para alterar o valor padrão da propriedade http.header.version.verbosity.
Como solução alternativa temporária, considere alterar a propriedade http.header.version.verbosity para um valor diferente de full para minimizar o risco de exploração.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-26267
GHSA-2MVJ-Q2Q3-WXJV

Produtos afetados

Liferay Dxp
Liferay Portal