PT-2022-26271 · Liferay · Liferay Portal+1

CVE-2022-42125

·

Publicado

2022-11-15

·

Atualizado

2025-04-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.4.3.5 a 7.4.3.35
Liferay DXP 7.4, atualizações 1 a 34
Descrição
A vulnerabilidade permite que invasores criem ou sobrescrevam arquivos existentes no sistema de arquivos por meio da implantação de um plug-in/módulo malicioso. Isso se deve a uma vulnerabilidade de zip slip no FileUtil.unzip.
Recomendações
Para as versões do Liferay Portal 7.4.3.5 a 7.4.3.35, considere desativar a função FileUtil.unzip até que um patch esteja disponível.
Para o Liferay DXP 7.4, da atualização 1 à atualização 34, restrinja a implantação de plug-ins/módulos para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-LIFERAY-2022-42125
CVE-2022-42125
GHSA-G8HP-RC67-JF96

Produtos afetados

Liferay Dxp
Liferay Portal