PT-2021-20108 · Liferay · Liferay Portal+1

Publicado

2021-08-03

·

Atualizado

2022-05-24

·

CVE-2021-33327

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.2.0 a 7.3.3
Liferay DXP 7.0, fix packs 93 e 94
Liferay DXP 7.1, fix pack 18
Liferay DXP 7.2, versões anteriores ao fix pack 8
Descrição
O módulo de configuração de portlets não verifica corretamente as permissões do usuário, permitindo que usuários autenticados remotamente visualizem as funções “Convidado” e “Usuário”, mesmo que a opção “Visibilidade da função” esteja ativada.
Recomendações
Para as versões 7.2.0 a 7.3.3 do Liferay Portal, atualize para uma versão que inclua a correção para este problema.
Para o Liferay DXP 7.0 fix pack 93 e 94, aplique um fix pack que resolva este problema.
Para o Liferay DXP 7.1 fix pack 18, aplique um fix pack que resolva este problema.
Para o Liferay DXP 7.2 anterior ao fix pack 8, aplique o fix pack 8 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao módulo de configuração de portlets até que um patch esteja disponível.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-33327
GHSA-22WC-7WMM-V4CC

Produtos afetados

Liferay Dxp
Liferay Portal