当前位置: 首页 > news >正文

Liferay Portal与DXP集合提供程序存在授权缺失漏洞分析

Liferay Portal和DXP集合提供程序存在授权缺失漏洞

漏洞详情

包名称: maven:com.liferay:com.liferay.search.experiences.service (Maven)

受影响版本: <= 3.0.84

已修复版本: 无

漏洞描述

Liferay Portal 7.4.0至7.4.3.132版本,以及Liferay DXP 2025.Q2.0至2025.Q2.9、2025.Q1.0至2025.Q1.16、2024.Q4.0至2024.Q4.7、2024.Q3.1至2024.Q3.13、2024.Q2.0至2024.Q2.13、2024.Q1.1至2024.Q1.19版本中的集合提供程序组件存在授权缺失漏洞。该漏洞允许实例用户通过集合提供程序跨实例读取和选择未经授权的蓝图。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-62247
  • https://liferay.dev/portal/security/known-vulnerabilities/-/asset_publisher/jekt/content/CVE-2025-62247
  • liferay/liferay-portal@019d703
  • https://liferay.atlassian.net/browse/LPE-18297

漏洞严重程度

严重等级: 低

CVSS总体评分: 2.0/10

CVSS v4基础指标

可利用性指标

  • 攻击向量: 网络
  • 攻击复杂度: 低
  • 攻击要求: 存在
  • 所需权限: 低
  • 用户交互: 主动

脆弱系统影响指标

  • 机密性: 低
  • 完整性: 低
  • 可用性: 低

后续系统影响指标

  • 机密性: 低
  • 完整性: 低
  • 可用性: 低

弱点分类

弱点: CWE-862 - 缺失授权

描述: 当参与者尝试访问资源或执行操作时,产品未执行授权检查。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/20639/

相关文章:

  • MapGIS Objects Java计算一条三维线段与一个三角形所在的平面的交点 - 教程
  • layui时间与日期选择器,时间范围查询数据,后端springboot
  • 读书笔记:OpenPBR 规范(2)
  • 轻量级图片信息解析程序
  • 2025.10.23 闲话-全局位运算 max 的解法
  • express 模块学习 - 东方不败-
  • 习题-无限集与选择公理
  • Error: [WinError 10013] 以一种访问权限不允许的方式做了一个访问套接字的尝试及其解决方法
  • 题解:CF2115F1 Gellyfish and Lycoris Radiata (Easy Version)
  • 项目管理软件是不是伪需求?
  • 2025内窥镜/内窥镜电缆线/B超线厂家推荐明秀电子,专业制造品质可靠
  • 2025低烟无卤/UL3302/UL3767/UL4413辐照线厂家推荐明秀电子,专业认证品质保障
  • 2025.10.23考试记录
  • 低代码如何成为业务与IT的沟通桥梁?破解数字化转型中的协作难题
  • 2025铁氟龙/极细铁氟龙/UL系列高温线厂家推荐明秀电子,专业耐用品质保障!
  • LIS 略解
  • 低代码如何引爆全员创新?揭秘技术民主化背后的蒲公英效应
  • 低代码如何重塑IT部门价值?
  • 2025工业冰水机/冷水机厂家推荐东莞市凯诺机械,高效制冷稳定运行
  • 2025小型低温/工业/风冷/一体式螺杆冷冻机厂家推荐:东莞凯诺机械专业制冷解决方案
  • 2025水冷螺杆/风冷螺杆冷水机厂家推荐东莞市凯诺机械,高效制冷稳定可靠
  • (例题)HTTPS 电商商品页抓包与关键数据提取
  • qoj.4878 Easy Problem 做题记录
  • LLM学习笔记DAY10
  • 日志级别
  • noipd8t2 - Slayer
  • OJ模拟面试3(异步判题架构)
  • Edge浏览器网页设置深色模式(仅搜索结果界面)
  • 2025 年 AI 编程工具 TOP5 排名:谁在重新定义研发效率?
  • 请求中断的原理与分类