PT-2022-26266 · Liferay · Liferay Portal+1

CVE-2022-42120

·

Publicado

2022-11-15

·

Atualizado

2025-09-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Liferay Portal de 7.3.3 a 7.4.3.16
Versões do Liferay DXP 7.3 anteriores à atualização 4
Versões do Liferay DXP 7.4 anteriores à atualização 17
Descrição
Uma vulnerabilidade de injeção de SQL no módulo Fragment permite que invasores executem comandos SQL arbitrários por meio do atributo namespace do PortletPreferences. Isso permite que invasores manipulem consultas ao banco de dados, podendo levar ao acesso ou modificação não autorizada de dados.
Recomendações
Para as versões do Liferay Portal 7.3.3 a 7.4.3.16, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 7.3 do Liferay DXP anteriores à atualização 4, aplique a atualização 4 ou posterior para corrigir a vulnerabilidade.
Para as versões 7.4 do Liferay DXP anteriores à atualização 17, aplique a atualização 17 ou posterior para corrigir a vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso ao módulo Fragment até que um patch esteja disponível. Evite usar o atributo namespace no PortletPreferences até que o problema seja resolvido.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-42120
GHSA-R5FJ-J449-VQW2

Produtos afetados

Liferay Dxp
Liferay Portal