PT-2024-27874 · Liferay · Liferay Portal+1
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Liferay Portal, versões 7.3.2 a 7.4.3.111
Liferay DXP, versões 2023.Q4.0 a 2023.Q4.5
Liferay DXP, versões 2023.Q3.1 a 2023.Q3.8
Liferay DXP 7.4 GA até a atualização 92
Liferay DXP 7.3 GA até a atualização 36
Descrição
O componente de fluxo de trabalho não verifica adequadamente as permissões do usuário antes de atualizar uma definição de fluxo de trabalho, permitindo que usuários autenticados remotamente modifiquem definições de fluxo de trabalho e executem código arbitrário por meio da API headless.
Recomendações
Para as versões do Liferay Portal 7.3.2 a 7.4.3.111, atualize para uma versão que inclua a correção para este problema.
Para as versões do Liferay DXP 2023.Q4.0 a 2023.Q4.5, atualize para uma versão que inclua a correção para este problema.
Para as versões do Liferay DXP 2023.Q3.1 a 2023.Q3.8, atualize para uma versão que inclua a correção para este problema.
Para o Liferay DXP 7.4 GA até a atualização 92, atualize para uma versão que inclua a correção para este problema.
Para o Liferay DXP 7.3 GA até a atualização 36, atualize para uma versão que inclua a correção para este problema.
Como solução alternativa temporária, considere restringir o acesso à API headless para minimizar o risco de exploração.
Correção
RCE
Incorrect Authorization
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Liferay Dxp
Liferay Portal