PT-2025-34518 · Liferay · Kaleo Designer Portlet+2
CVE-2025-43764
·
Publicado
2025-08-23
·
Atualizado
2025-08-23
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:P/VC:L/VI:L/VA:H/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas:
Liferay Portal versões 7.4.0 até 7.4.3.131
Liferay DXP versões 2024.Q1.1 até 2024.Q1.20
Liferay DXP versões 2024.Q2.1 até 2024.Q2.13
Liferay DXP versões 2024.Q3.0 até 2024.Q3.13
Liferay DXP versões 2024.Q4.0 até 2024.Q4.1
Liferay Portal 7.4 GA até a atualização 92
Descrição:
Um problema de Self-ReDoS (Negação de Serviço por Expressão Regular) existe no campo de pesquisa do Nome da Função do JavaScript do portlet Kaleo Designer. Isso permite que usuários autenticados com permissões para atualizar Workflows Kaleo enviem um padrão de Expressão Regular (Regex) malicioso, potencialmente causando o travamento do navegador.
Recomendações:
Liferay Portal versões 7.4.0 até 7.4.3.131: Atualize para uma versão posterior à 7.4.3.131.
Liferay DXP versões 2024.Q1.1 até 2024.Q1.20: Atualize para uma versão posterior à 2024.Q1.20.
Liferay DXP versões 2024.Q2.1 até 2024.Q2.13: Atualize para uma versão posterior à 2024.Q2.13.
Liferay DXP versões 2024.Q3.0 até 2024.Q3.13: Atualize para uma versão posterior à 2024.Q3.13.
Liferay DXP versões 2024.Q4.0 até 2024.Q4.1: Atualize para uma versão posterior à 2024.Q4.1.
Liferay Portal 7.4 GA até a atualização 92: Atualize para uma versão posterior à atualização 92.
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kaleo Designer Portlet
Liferay Dxp
Liferay Portal