Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-ghw5-998m-vw4w

Опубликовано: 04 мар. 2022
Источник: github
Github: Прошло ревью
CVSS3: 5.3

Описание

Liferay Portal and Liferay DXP fails to check origin of event messages

The Remote App module before 2.0.21 from Liferay Portal v7.4.3.4 through v7.4.3.8 and Liferay DXP 7.4 before update 5 does not check if the origin of event messages it receives matches the origin of the Remote App, allowing attackers to exfiltrate the CSRF token via a crafted event message.

Пакеты

Наименование

com.liferay:com.liferay.remote.app.web

maven
Затронутые версииВерсия исправления

< 2.0.21

2.0.21

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

< 7.4.13.u5

7.4.13.u5

EPSS

Процентиль: 35%
0.0014
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-346

Связанные уязвимости

CVSS3: 5.3
nvd
почти 4 года назад

The Remote App module in Liferay Portal Liferay Portal v7.4.3.4 through v7.4.3.8 and Liferay DXP 7.4 before update 5 does not check if the origin of event messages it receives matches the origin of the Remote App, allowing attackers to exfiltrate the CSRF token via a crafted event message.

EPSS

Процентиль: 35%
0.0014
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-346