Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-f855-2rvm-5j7h

Опубликовано: 03 мар. 2022
Источник: github
Github: Прошло ревью
CVSS3: 6.5

Описание

Liferay Portal and Liferay DXP has incorrect default permissions for site members

The Dynamic Data Mapping module before 4.0.39 from Liferay Portal 7.0.0 through 7.3.6, and Liferay DXP 7.0 before fix pack 101, 7.1 before fix pack 21, 7.2 before fix pack 10 and 7.3 before fix pack 2 incorrectly sets default permissions for site members, which allows remote authenticated users with the site member role to add and duplicate forms, via the UI or the API.

Пакеты

Наименование

com.liferay:com.liferay.dynamic.data.mapping.service

maven
Затронутые версииВерсия исправления

< 6.0.0

6.0.0

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 7.0.0, < 7.0.10.fp101

7.0.10.fp101

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 7.1.0, < 7.1.10.fp21

7.1.10.fp21

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 7.2.0, < 7.2.10.fp10

7.2.10.fp10

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

>= 7.3.0, < 7.3.10.fp2

7.3.10.fp2

EPSS

Процентиль: 31%
0.00119
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-276

Связанные уязвимости

CVSS3: 6.5
nvd
почти 4 года назад

The Dynamic Data Mapping module in Liferay Portal 7.0.0 through 7.3.6, and Liferay DXP 7.0 before fix pack 101, 7.1 before fix pack 21, 7.2 before fix pack 10 and 7.3 before fix pack 2 incorrectly sets default permissions for site members, which allows remote authenticated users with the site member role to add and duplicate forms, via the UI or the API.

EPSS

Процентиль: 31%
0.00119
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-276