Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-pr7v-qv65-rp9m

Опубликовано: 24 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 4.3

Описание

Liferay Portal and Liferay DXP Fails to Check Permissions

The Data Engine module in Liferay Portal 7.3.0 through 7.3.5, and Liferay DXP 7.3 before fix pack 1 does not check permissions in DataDefinitionResourceImpl.getSiteDataDefinitionByContentTypeByDataDefinitionKey, which allows remote authenticated users to view DDMStructures via GET API calls.

Пакеты

Наименование

com.liferay.portal:release.portal.bom

maven
Затронутые версииВерсия исправления

>= 7.3.0, <= 7.3.5

Отсутствует

Наименование

com.liferay.portal:release.dxp.bom

maven
Затронутые версииВерсия исправления

< 7.3.10.fp1

7.3.10.fp1

EPSS

Процентиль: 29%
0.00105
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-276

Связанные уязвимости

CVSS3: 4.3
nvd
больше 4 лет назад

The Data Engine module in Liferay Portal 7.3.0 through 7.3.5, and Liferay DXP 7.3 before fix pack 1 does not check permissions in DataDefinitionResourceImpl.getSiteDataDefinitionByContentTypeByDataDefinitionKey, which allows remote authenticated users to view DDMStructures via GET API calls.

EPSS

Процентиль: 29%
0.00105
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-276