Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-chj2-4vg7-hhg3

Опубликовано: 22 окт. 2024
Источник: github
Github: Прошло ревью
CVSS3: 9.6

Описание

Liferay Portal and Liferay DXP Vulnerable to CSRF in the Script Console

The Script Console in Liferay Portal 7.0.0 through 7.4.3.101, and Liferay DXP 2023.Q3.1 through 2023.Q3.4, 7.4 GA through update 92, 7.3 GA through update 35, 7.2 GA through fix pack 20, 7.1 GA through fix pack 28, 7.0 GA through fix pack 102 and 6.2 GA through fix pack 173 does not sufficiently protect against Cross-Site Request Forgery (CSRF) attacks, which allows remote attackers to execute arbitrary Groovy script via a crafted URL or a XSS vulnerability. This issue has been patched in Liferay Portal 7.4.3.102, Liferay DXP 2024.Q1.1, Liferay DXP 2023.Q4.0, Liferay DXP 2023.Q3.5, and Liferay DXP 7.3 Update 36.

Пакеты

Наименование

com.liferay.portal:release.portal.bom

maven
Затронутые версииВерсия исправления

>= 7.0.0-a1, < 7.4.3.102-GA102

7.4.3.102-GA102

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 2023.Q3.1, < 2023.Q3.5

2023.Q3.5

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 7.0.0-GA, <= 7.0.10.fp102

Отсутствует

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 7.1.0-GA, <= 7.1.10.fp28

Отсутствует

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 7.2.0.GA, <= 7.2.10.fp20

Отсутствует

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 7.3.0-GA, < 7.3.10.u36

7.3.10.u36

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 7.4.0-GA, <= 7.4.13.u92

Отсутствует

EPSS

Процентиль: 51%
0.00281
Низкий

9.6 Critical

CVSS3

Дефекты

CWE-352

Связанные уязвимости

CVSS3: 9.6
nvd
больше 1 года назад

The Script Console in Liferay Portal 7.0.0 through 7.4.3.101, and Liferay DXP 2023.Q3.1 through 2023.Q3.4, 7.4 GA through update 92, 7.3 GA through update 35, 7.2 GA through fix pack 20, 7.1 GA through fix pack 28, 7.0 GA through fix pack 102 and 6.2 GA through fix pack 173 does not sufficiently protect against Cross-Site Request Forgery (CSRF) attacks, which allows remote attackers to execute arbitrary Groovy script via a crafted URL or a XSS vulnerability.

EPSS

Процентиль: 51%
0.00281
Низкий

9.6 Critical

CVSS3

Дефекты

CWE-352