PT-2024-21322 · Liferay · Liferay Portal+1
CVE-2024-26269
·
Publicado
2024-02-20
·
Atualizado
2025-01-28
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Liferay Portal de 7.2.0 a 7.4.3.37
Versões do Liferay DXP anteriores à 7.4, atualização 38
Versões do Liferay DXP anteriores à 7.3, atualização 11
Versões do Liferay DXP anteriores à 7.2, pacote de correções 20
Descrição
Uma vulnerabilidade de cross-site scripting (XSS) no arquivo portlet.js do módulo Frontend JS permite que invasores remotos injetem scripts web ou HTML arbitrários por meio da parte de âncora (hash) de uma URL. Isso afeta o Liferay Portal e o Liferay DXP, permitindo que invasores executem scripts maliciosos.
Recomendações
Para as versões do Liferay Portal 7.2.0 a 7.4.3.37, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões do Liferay DXP anteriores à 7.4, atualização 38, aplique a atualização 38 ou posterior.
Para as versões do Liferay DXP anteriores à 7.3, atualização 11, aplique a atualização 11 ou posterior.
Para versões do Liferay DXP anteriores ao fix pack 20 da versão 7.2, aplique o fix pack 20 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao módulo
portlet.js no Frontend JS até que um patch esteja disponível.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal