当前位置: 首页 > news >正文

Liferay Portal与DXP集合提供程序存在授权缺失漏洞分析

Liferay Portal和DXP集合提供程序存在授权缺失漏洞

漏洞详情

包名称: maven:com.liferay:com.liferay.search.experiences.service (Maven)

受影响版本: <= 3.0.84

已修复版本: 无

漏洞描述

Liferay Portal 7.4.0至7.4.3.132版本,以及Liferay DXP 2025.Q2.0至2025.Q2.9、2025.Q1.0至2025.Q1.16、2024.Q4.0至2024.Q4.7、2024.Q3.1至2024.Q3.13、2024.Q2.0至2024.Q2.13、2024.Q1.1至2024.Q1.19版本中的集合提供程序组件存在授权缺失漏洞。该漏洞允许实例用户通过集合提供程序跨实例读取和选择未经授权的蓝图。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-62247
  • https://liferay.dev/portal/security/known-vulnerabilities/-/asset_publisher/jekt/content/CVE-2025-62247
  • liferay/liferay-portal@019d703
  • https://liferay.atlassian.net/browse/LPE-18297

漏洞严重程度

严重等级: 低

CVSS总体评分: 2.0/10

CVSS v4基础指标

可利用性指标

  • 攻击向量: 网络
  • 攻击复杂度: 低
  • 攻击要求: 存在
  • 所需权限: 低
  • 用户交互: 主动

脆弱系统影响指标

  • 机密性: 低
  • 完整性: 低
  • 可用性: 低

后续系统影响指标

  • 机密性: 低
  • 完整性: 低
  • 可用性: 低

弱点分类

弱点: CWE-862 - 缺失授权

描述: 当参与者尝试访问资源或执行操作时,产品未执行授权检查。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.gsyq.cn/news/28647.html

相关文章:

  • MapGIS Objects Java计算一条三维线段与一个三角形所在的平面的交点 - 教程
  • 读书笔记:OpenPBR 规范(2)
  • 项目管理软件是不是伪需求?
  • 2025内窥镜/内窥镜电缆线/B超线厂家推荐明秀电子,专业制造品质可靠
  • 2025低烟无卤/UL3302/UL3767/UL4413辐照线厂家推荐明秀电子,专业认证品质保障
  • 低代码如何成为业务与IT的沟通桥梁?破解数字化转型中的协作难题
  • 低代码如何重塑IT部门价值?
  • 2025工业冰水机/冷水机厂家推荐东莞市凯诺机械,高效制冷稳定运行
  • (例题)HTTPS 电商商品页抓包与关键数据提取
  • qoj.4878 Easy Problem 做题记录
  • LLM学习笔记DAY10
  • LLM学习笔记DAY9
  • 无需接入执行器,0 代码改造实现微服务任务调度
  • 2025 废气处理/废气治理/环保/污水/分子筛/除臭设备推荐榜:上海深城以专利技术破局,3 家企业凭场景适配登榜,助力异味治理升级
  • API 搜索的下一代形态-Apipost智能搜索:只需用业务语言描述需求,就能精准定位目标接口!
  • 2025拖鞋机/酒店拖鞋生产线厂家推荐昆仑智能,高效稳定自动化解决方案
  • [sed] replace the first line with certain info
  • 2025提升机/自动提升机厂家推荐垚林机械,高效稳定省心之选
  • 配置Modbus TCP转RS485模块读取温度内容
  • redis-配置优化
  • 2025发电机/发电机组/柴油发电机/甲醇发电机组租赁厂家推荐新疆泓浩机电,专业维修保养服务保障
  • leetcode_146 LRU缓存 - 详解
  • 2025 年压滤机厂家最新推荐排行榜:隔膜 / 污泥 / 真空 / 板框 / 带式压滤机优质品牌权威指南
  • 2025 年氮化硅陶瓷球生产厂家最新推荐榜:高精度高耐磨产品优选,国内优质企业全面剖析
  • 详细介绍:python(73) 引用.dll文件并调用函数
  • harbor基于自建证书部署HTTPS及k8s集群
  • Windows 命令行查看COM口
  • 【IEEE出版】第六届计算机通信与网络安全国际学术会议(CCNS 2025)
  • playwright自动化测试应用-Day1
  • 改进的(μ+λ)约束差分进化算法设计与实现