Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-25146

Опубликовано: 03 мар. 2022
Источник: nvd
CVSS3: 5.3
CVSS2: 5
EPSS Низкий

Описание

The Remote App module in Liferay Portal Liferay Portal v7.4.3.4 through v7.4.3.8 and Liferay DXP 7.4 before update 5 does not check if the origin of event messages it receives matches the origin of the Remote App, allowing attackers to exfiltrate the CSRF token via a crafted event message.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:*
Версия до 7.4 (включая)
cpe:2.3:a:liferay:liferay_portal:*:*:*:*:*:*:*:*
Версия от 7.4.3.4 (включая) до 7.4.3.9 (исключая)

EPSS

Процентиль: 34%
0.0014
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-346

Связанные уязвимости

CVSS3: 5.3
github
почти 4 года назад

Liferay Portal and Liferay DXP fails to check origin of event messages

EPSS

Процентиль: 34%
0.0014
Низкий

5.3 Medium

CVSS3

5 Medium

CVSS2

Дефекты

CWE-346