PT-2025-34518 · Liferay · Kaleo Designer Portlet+2

CVE-2025-43764

·

Publicado

2025-08-23

·

Atualizado

2025-08-23

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:H/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas: Liferay Portal versões 7.4.0 até 7.4.3.131 Liferay DXP versões 2024.Q1.1 até 2024.Q1.20 Liferay DXP versões 2024.Q2.1 até 2024.Q2.13 Liferay DXP versões 2024.Q3.0 até 2024.Q3.13 Liferay DXP versões 2024.Q4.0 até 2024.Q4.1 Liferay Portal 7.4 GA até a atualização 92
Descrição: Um problema de Self-ReDoS (Negação de Serviço por Expressão Regular) existe no campo de pesquisa do Nome da Função do JavaScript do portlet Kaleo Designer. Isso permite que usuários autenticados com permissões para atualizar Workflows Kaleo enviem um padrão de Expressão Regular (Regex) malicioso, potencialmente causando o travamento do navegador.
Recomendações: Liferay Portal versões 7.4.0 até 7.4.3.131: Atualize para uma versão posterior à 7.4.3.131. Liferay DXP versões 2024.Q1.1 até 2024.Q1.20: Atualize para uma versão posterior à 2024.Q1.20. Liferay DXP versões 2024.Q2.1 até 2024.Q2.13: Atualize para uma versão posterior à 2024.Q2.13. Liferay DXP versões 2024.Q3.0 até 2024.Q3.13: Atualize para uma versão posterior à 2024.Q3.13. Liferay DXP versões 2024.Q4.0 até 2024.Q4.1: Atualize para uma versão posterior à 2024.Q4.1. Liferay Portal 7.4 GA até a atualização 92: Atualize para uma versão posterior à atualização 92.

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-43764
GHSA-23W4-RPC6-WPCC

Produtos afetados

Kaleo Designer Portlet
Liferay Dxp
Liferay Portal