PT-2025-37766 · Liferay · Liferay Portal+1
CVE-2025-43797
·
Publicado
2025-09-15
·
Atualizado
2025-12-16
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Liferay Portal 7.1.0 a 7.4.3.111
Versões do Liferay DXP 2023.Q3.1 a 2023.Q3.4
Versão do Liferay DXP 2023.Q4.0
Liferay Portal 7.3 GA até a atualização 35
Liferay Portal 7.4 GA até a atualização 92
Descrição
O tipo de associação padrão de um site recém-criado é "Aberto", permitindo que qualquer usuário registrado se torne um membro. Um atacante remoto com associação ao site pode potencialmente visualizar, adicionar ou editar conteúdo no site.
Recomendações
Para as versões do Liferay Portal 7.1.0 a 7.4.3.111, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto".
Para as versões do Liferay DXP 2023.Q3.1 a 2023.Q3.4, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto".
Para a versão do Liferay DXP 2023.Q4.0, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto".
Para o Liferay Portal 7.3 GA até a atualização 35, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto".
Para o Liferay Portal 7.4 GA até a atualização 92, garanta que o tipo de associação padrão para novos sites não esteja definido como "Aberto".
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal