PT-2024-21322 · Liferay · Liferay Portal+1

CVE-2024-26269

·

Publicado

2024-02-20

·

Atualizado

2025-01-28

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Liferay Portal de 7.2.0 a 7.4.3.37
Versões do Liferay DXP anteriores à 7.4, atualização 38
Versões do Liferay DXP anteriores à 7.3, atualização 11
Versões do Liferay DXP anteriores à 7.2, pacote de correções 20
Descrição
Uma vulnerabilidade de cross-site scripting (XSS) no arquivo portlet.js do módulo Frontend JS permite que invasores remotos injetem scripts web ou HTML arbitrários por meio da parte de âncora (hash) de uma URL. Isso afeta o Liferay Portal e o Liferay DXP, permitindo que invasores executem scripts maliciosos.
Recomendações
Para as versões do Liferay Portal 7.2.0 a 7.4.3.37, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões do Liferay DXP anteriores à 7.4, atualização 38, aplique a atualização 38 ou posterior.
Para as versões do Liferay DXP anteriores à 7.3, atualização 11, aplique a atualização 11 ou posterior.
Para versões do Liferay DXP anteriores ao fix pack 20 da versão 7.2, aplique o fix pack 20 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao módulo portlet.js no Frontend JS até que um patch esteja disponível.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-26269
GHSA-RWHV-HVJ2-QRQM

Produtos afetados

Liferay Dxp
Liferay Portal