Описание
The Remote App module in Liferay Portal Liferay Portal v7.4.3.4 through v7.4.3.8 and Liferay DXP 7.4 before update 5 does not check if the origin of event messages it receives matches the origin of the Remote App, allowing attackers to exfiltrate the CSRF token via a crafted event message.
Ссылки
- Vendor Advisory
- Vendor Advisory
- Not ApplicableThird Party Advisory
- Vendor Advisory
- Vendor Advisory
- Not ApplicableThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 7.4 (включая)Версия от 7.4.3.4 (включая) до 7.4.3.9 (исключая)
Одно из
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
cpe:2.3:a:liferay:liferay_portal:*:*:*:*:*:*:*:*
EPSS
Процентиль: 34%
0.0014
Низкий
5.3 Medium
CVSS3
5 Medium
CVSS2
Дефекты
CWE-346
Связанные уязвимости
CVSS3: 5.3
github
почти 4 года назад
Liferay Portal and Liferay DXP fails to check origin of event messages
EPSS
Процентиль: 34%
0.0014
Низкий
5.3 Medium
CVSS3
5 Medium
CVSS2
Дефекты
CWE-346