Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-hwp2-gvm5-452f

Опубликовано: 24 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 4.7

Описание

Liferay Portal Allows Cross-Site Scripting (XSS) via the SimpleCaptcha API

In Liferay Portal before 7.1 CE GA4, an XSS vulnerability exists in the SimpleCaptcha API when custom code passes unsanitized input into the "url" parameter of the JSP taglib call <liferay-ui:captcha url="<%= url %>" /> or <liferay-captcha:captcha url="<%= url %>" />. Liferay Portal out-of-the-box behavior with no customizations is not vulnerable.

Пакеты

Наименование

com.liferay.portal:release.portal.bom

maven
Затронутые версииВерсия исправления

< 7.1.0

7.1.0

EPSS

Процентиль: 71%
0.00691
Низкий

4.7 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 4.7
nvd
больше 6 лет назад

In Liferay Portal before 7.1 CE GA4, an XSS vulnerability exists in the SimpleCaptcha API when custom code passes unsanitized input into the "url" parameter of the JSP taglib call <liferay-ui:captcha url="<%= url %>" /> or <liferay-captcha:captcha url="<%= url %>" />. Liferay Portal out-of-the-box behavior with no customizations is not vulnerable.

EPSS

Процентиль: 71%
0.00691
Низкий

4.7 Medium

CVSS3

Дефекты

CWE-79