PT-2024-39349 · Liferay · Liferay Portal+1
CVE-2024-8980
·
Publicado
2024-10-22
·
Atualizado
2024-12-10
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas:
Liferay Portal, versões 6.2 GA até o fix pack 173
Liferay Portal, versões 7.0 GA até o fix pack 102
Liferay Portal, versões 7.0.0 até 7.4.3.101
Versões do Liferay DXP 7.1 GA até o fix pack 28
Versões do Liferay DXP 7.2 GA até o fix pack 20
Versões do Liferay DXP 7.3 GA até a atualização 35
Versões do Liferay DXP 7.4 GA até a atualização 92
Versões do Liferay DXP 2023.Q3.1 até 2023.Q3.4
Descrição:
O Script Console no Liferay Portal e no Liferay DXP não oferece proteção suficiente contra ataques de falsificação de solicitação entre sites (CSRF), o que permite que invasores remotos executem scripts Groovy arbitrários por meio de uma URL maliciosa ou de uma vulnerabilidade XSS.
Recomendações:
Para o Liferay Portal versão 6.2 GA até o fix pack 173, atualize para uma versão com a correção.
Para o Liferay Portal versão 7.0 GA até o fix pack 102, atualize para uma versão com a correção.
Para o Liferay Portal versão 7.0.0 até 7.4.3.101, atualize para uma versão com a correção.
Para o Liferay DXP versão 7.1 GA até o fix pack 28, atualize para uma versão com a correção.
Para o Liferay DXP versão 7.2 GA até o fix pack 20, atualize para uma versão com a correção.
Para o Liferay DXP versão 7.3 GA até a atualização 35, atualize para uma versão com a correção.
Para o Liferay DXP versão 7.4 GA até a atualização 92, atualize para uma versão com a correção.
Para o Liferay DXP versão 2023.Q3.1 até 2023.Q3.4, atualize para uma versão com a correção.
Como solução alternativa temporária, considere desativar o Script Console até que um patch esteja disponível
Correção
RCE
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal