Vulnerabilidad en Liferay Portal (CVE-2024-25145)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/02/2024
Última modificación:
15/02/2024
Descripción
Vulnerabilidad de cross-site scripting (XSS) almacenado en la aplicación Resultados de búsqueda del módulo Portal Search en Liferay Portal 7.2.0 a 7.4.3.11 y versiones anteriores no compatibles, y Liferay DXP 7.4 antes de la actualización 8, 7.3 antes de la actualización 4, 7.2 antes del fixpack 17 y versiones anteriores no compatibles permiten a los usuarios autenticados remotamente inyectar scripts web o HTML arbitrario en el resultado de búsqueda de la aplicación Resultados de búsqueda si el resaltado está deshabilitado agregando cualquier contenido que permita realizar búsquedas (por ejemplo, blog, mensaje en el tablero de mensajes, artículo de contenido web) a la aplicación.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:liferay:dxp:*:*:*:*:*:*:*:* | 7.2 (excluyendo) | |
cpe:2.3:a:liferay:dxp:7.2:-:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_1:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_10:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_11:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_12:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_13:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_14:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_15:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_2:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_3:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_4:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_5:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_6:*:*:*:*:*:* | ||
cpe:2.3:a:liferay:dxp:7.2:fix_pack_7:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página