PT-2025-37766 · Liferay · Liferay Portal+1

CVE-2025-43797

·

Publicado

2025-09-15

·

Atualizado

2025-12-16

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Liferay Portal 7.1.0 a 7.4.3.111 Versões do Liferay DXP 2023.Q3.1 a 2023.Q3.4 Versão do Liferay DXP 2023.Q4.0 Liferay Portal 7.3 GA até a atualização 35 Liferay Portal 7.4 GA até a atualização 92
Descrição O tipo de associação padrão de um site recém-criado é "Aberto", permitindo que qualquer usuário registrado se torne um membro. Um atacante remoto com associação ao site pode potencialmente visualizar, adicionar ou editar conteúdo no site.
Recomendações Para as versões do Liferay Portal 7.1.0 a 7.4.3.111, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto". Para as versões do Liferay DXP 2023.Q3.1 a 2023.Q3.4, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto". Para a versão do Liferay DXP 2023.Q4.0, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto". Para o Liferay Portal 7.3 GA até a atualização 35, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto". Para o Liferay Portal 7.4 GA até a atualização 92, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto".

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-43797
GHSA-25M3-W28P-V3V3

Produtos afetados

Liferay Dxp
Liferay Portal