Описание
Deserialization of Untrusted Data in Liferay Portal prior to 7.2.1 CE GA2 allows remote attackers to execute arbitrary code via JSON web services (JSONWS).
Ссылки
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Broken LinkVendor Advisory
- Broken LinkVendor Advisory
- ExploitThird Party Advisory
- Third Party AdvisoryVDB Entry
- Third Party AdvisoryVDB Entry
- Broken LinkVendor Advisory
- Broken LinkVendor Advisory
- ExploitThird Party Advisory
- US Government Resource
Уязвимые конфигурации
Конфигурация 1Версия до 7.2.1 (исключая)
cpe:2.3:a:liferay:liferay_portal:*:*:*:*:community:*:*:*
EPSS
Процентиль: 100%
0.94266
Критический
9.8 Critical
CVSS3
7.5 High
CVSS2
Дефекты
CWE-502
CWE-502
Связанные уязвимости
CVSS3: 9.8
github
больше 3 лет назад
Deserialization of Untrusted Data in Liferay Portal
CVSS3: 9.8
fstec
почти 6 лет назад
Уязвимость веб-службы JSON (JSONWS) веб-интерфейса для доступа к корпоративным приложениям Liferay Portal, позволяющая нарушителю выполнить произвольный код
EPSS
Процентиль: 100%
0.94266
Критический
9.8 Critical
CVSS3
7.5 High
CVSS2
Дефекты
CWE-502
CWE-502