PT-2022-26271 · Liferay · Liferay Portal+1
CVE-2022-42125
·
Publicado
2022-11-15
·
Atualizado
2025-04-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.4.3.5 a 7.4.3.35
Liferay DXP 7.4, atualizações 1 a 34
Descrição
A vulnerabilidade permite que invasores criem ou sobrescrevam arquivos existentes no sistema de arquivos por meio da implantação de um plug-in/módulo malicioso. Isso se deve a uma vulnerabilidade de zip slip no FileUtil.unzip.
Recomendações
Para as versões do Liferay Portal 7.4.3.5 a 7.4.3.35, considere desativar a função FileUtil.unzip até que um patch esteja disponível.
Para o Liferay DXP 7.4, da atualização 1 à atualização 34, restrinja a implantação de plug-ins/módulos para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal