PT-2024-27874 · Liferay · Liferay Portal+1

·

CVE-2024-38002

·

Publicado

2024-10-22

·

Atualizado

2025-10-13

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.3.2 a 7.4.3.111
Liferay DXP, versões 2023.Q4.0 a 2023.Q4.5
Liferay DXP, versões 2023.Q3.1 a 2023.Q3.8
Liferay DXP 7.4 GA até a atualização 92
Liferay DXP 7.3 GA até a atualização 36
Descrição
O componente de fluxo de trabalho não verifica adequadamente as permissões do usuário antes de atualizar uma definição de fluxo de trabalho, permitindo que usuários autenticados remotamente modifiquem definições de fluxo de trabalho e executem código arbitrário por meio da API headless.
Recomendações
Para as versões do Liferay Portal 7.3.2 a 7.4.3.111, atualize para uma versão que inclua a correção para este problema.
Para as versões do Liferay DXP 2023.Q4.0 a 2023.Q4.5, atualize para uma versão que inclua a correção para este problema.
Para as versões do Liferay DXP 2023.Q3.1 a 2023.Q3.8, atualize para uma versão que inclua a correção para este problema.
Para o Liferay DXP 7.4 GA até a atualização 92, atualize para uma versão que inclua a correção para este problema.
Para o Liferay DXP 7.3 GA até a atualização 36, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso à API headless para minimizar o risco de exploração.

Correção

RCE

Incorrect Authorization

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-38002
GHSA-3MFQ-FP2F-VWQH

Produtos afetados

Liferay Dxp
Liferay Portal