PT-2024-39349 · Liferay · Liferay Portal+1

CVE-2024-8980

·

Publicado

2024-10-22

·

Atualizado

2024-12-10

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
Liferay Portal, versões 6.2 GA até o fix pack 173
Liferay Portal, versões 7.0 GA até o fix pack 102
Liferay Portal, versões 7.0.0 até 7.4.3.101
Versões do Liferay DXP 7.1 GA até o fix pack 28
Versões do Liferay DXP 7.2 GA até o fix pack 20
Versões do Liferay DXP 7.3 GA até a atualização 35
Versões do Liferay DXP 7.4 GA até a atualização 92
Versões do Liferay DXP 2023.Q3.1 até 2023.Q3.4
Descrição:
O Script Console no Liferay Portal e no Liferay DXP não oferece proteção suficiente contra ataques de falsificação de solicitação entre sites (CSRF), o que permite que invasores remotos executem scripts Groovy arbitrários por meio de uma URL maliciosa ou de uma vulnerabilidade XSS.
Recomendações:
Para o Liferay Portal versão 6.2 GA até o fix pack 173, atualize para uma versão com a correção.
Para o Liferay Portal versão 7.0 GA até o fix pack 102, atualize para uma versão com a correção.
Para o Liferay Portal versão 7.0.0 até 7.4.3.101, atualize para uma versão com a correção.
Para o Liferay DXP versão 7.1 GA até o fix pack 28, atualize para uma versão com a correção.
Para o Liferay DXP versão 7.2 GA até o fix pack 20, atualize para uma versão com a correção.
Para o Liferay DXP versão 7.3 GA até a atualização 35, atualize para uma versão com a correção.
Para o Liferay DXP versão 7.4 GA até a atualização 92, atualize para uma versão com a correção.
Para o Liferay DXP versão 2023.Q3.1 até 2023.Q3.4, atualize para uma versão com a correção.
Como solução alternativa temporária, considere desativar o Script Console até que um patch esteja disponível

Correção

RCE

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-8980
GHSA-CHJ2-4VG7-HHG3

Produtos afetados

Liferay Dxp
Liferay Portal