PT-2022-26266 · Liferay · Liferay Portal+1
CVE-2022-42120
·
Publicado
2022-11-15
·
Atualizado
2025-09-05
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Liferay Portal de 7.3.3 a 7.4.3.16
Versões do Liferay DXP 7.3 anteriores à atualização 4
Versões do Liferay DXP 7.4 anteriores à atualização 17
Descrição
Uma vulnerabilidade de injeção de SQL no módulo Fragment permite que invasores executem comandos SQL arbitrários por meio do atributo
namespace do PortletPreferences. Isso permite que invasores manipulem consultas ao banco de dados, podendo levar ao acesso ou modificação não autorizada de dados.Recomendações
Para as versões do Liferay Portal 7.3.3 a 7.4.3.16, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 7.3 do Liferay DXP anteriores à atualização 4, aplique a atualização 4 ou posterior para corrigir a vulnerabilidade.
Para as versões 7.4 do Liferay DXP anteriores à atualização 17, aplique a atualização 17 ou posterior para corrigir a vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso ao módulo Fragment até que um patch esteja disponível. Evite usar o atributo
namespace no PortletPreferences até que o problema seja resolvido.Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal