Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-xcj6-xpjg-c4xr

Опубликовано: 28 окт. 2025
Источник: github
Github: Прошло ревью
CVSS4: 6.9

Описание

Liferay Portal Stores Password Reset Tokens in Plain Text

Liferay Portal 7.4.0 through 7.4.3.99, and older unsupported versions, and Liferay DXP 2023.Q3.1 through 2023.Q3.4, 7.4 GA through update 92, 7.3 GA through update 34, and older unsupported versions stores password reset tokens in plain text, which allows attackers with access to the database to obtain the token, reset a user’s password and take over the user’s account.

Пакеты

Наименование

com.liferay.portal:release.portal.bom

maven
Затронутые версииВерсия исправления

>= 7.4.0-ga1, < 7.4.3.100

7.4.3.100

Наименование

com.liferay.portal:com.liferay.portal.impl

maven
Затронутые версииВерсия исправления

< 92.0.2

92.0.2

EPSS

Процентиль: 4%
0.00019
Низкий

6.9 Medium

CVSS4

Дефекты

CWE-312

Связанные уязвимости

CVSS3: 6.5
nvd
3 месяца назад

Liferay Portal 7.4.0 through 7.4.3.99, and older unsupported versions, and Liferay DXP 2023.Q3.1 through 2023.Q3.4, 7.4 GA through update 92, 7.3 GA through update 34, and older unsupported versions stores password reset tokens in plain text, which allows attackers with access to the database to obtain the token, reset a user’s password and take over the user’s account.

EPSS

Процентиль: 4%
0.00019
Низкий

6.9 Medium

CVSS4

Дефекты

CWE-312