PT-2022-10704 · Liferay · Liferay Portal

Publicado

2022-03-02

·

Atualizado

2022-06-05

·

CVE-2021-38264

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.4.0 a 7.4.1
Descrição
Existe uma vulnerabilidade de tipo cross-site scripting (XSS) que permite que invasores remotos injetem scripts da Web ou HTML arbitrários na pesquisa da barra de ferramentas de gerenciamento. Isso é feito por meio do parâmetro keywords. A vulnerabilidade decorre de uma correção incompleta.
Recomendações
Para as versões 7.4.0 e 7.4.1 do Liferay Portal, evite usar o parâmetro keywords na pesquisa da barra de ferramentas de gerenciamento até que um patch esteja disponível. Como solução alternativa temporária, considere restringir o acesso à barra de ferramentas de gerenciamento para minimizar o risco de exploração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-38264
GHSA-9536-M86R-Q297

Produtos afetados

Liferay Portal