CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2020-7961

RCE przez deserializację w Liferay Portal via JSONWS

CVSS 9.8v3.1pub. 2020-03-20upd. 2025-11-07

Podatność na deserializację niezaufanych danych w Liferay Portal w wersjach wcześniejszych niż 7.2.1 CE GA2 umożliwia zdalnym atakującym wykonanie dowolnego kodu bez jakiegokolwiek uwierzytelnienia. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika oraz krytyczny wynik CVSS 9.8, podatność stanowi poważne zagrożenie dla każdej eksponowanej instancji.

Pokaż oryginał (EN)

Deserialization of Untrusted Data in Liferay Portal prior to 7.2.1 CE GA2 allows remote attackers to execute arbitrary code via JSON web services (JSONWS).

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie do punktu końcowego JSON Web Services (JSONWS) udostępnianego przez Liferay Portal. Serwer deserializuje przesłane dane bez odpowiedniej weryfikacji ich pochodzenia ani bezpieczeństwa zawartości. Mechanizm deserializacji języka Java przetwarza złośliwy payload, co prowadzi do wykonania osadzonego w nim kodu po stronie serwera. Cały atak może zostać przeprowadzony zdalnie przez sieć, bez potrzeby posiadania konta w systemie.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnego kodu na serwerze z uprawnieniami procesu aplikacji, co w praktyce oznacza pełne przejęcie kontroli nad systemem, kradzież danych, instalację złośliwego oprogramowania lub dalszy lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować Liferay Portal do wersji 7.2.1 CE GA2 lub nowszej. Szczegółowe informacje o dostępnych poprawkach są dostępne na oficjalnej stronie producenta pod adresem portal.liferay.dev/learn/security/known-vulnerabilities. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do endpointów JSONWS wyłącznie do zaufanych adresów IP lub tymczasowe ich wyłączenie.

Kogo dotyczy

Liferay Portal we wszystkich wersjach wcześniejszych niż 7.2.1 CE GA2

Uwagi

Podatność jest aktywnie exploitowana i figuruje w katalogu CISA KEV. Dostępne są publiczne exploity opublikowane w serwisie Packet Storm Security. Według referencji podatność była wykorzystywana m.in. w kampaniach tworzenia botnetów.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Liferay Portal

    APP
    Liferay
    < 7.2.1

CISA KEV — szczegółyi

Dostawcai
Liferay
Produkti
Liferay Portal
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Portal Liferay zawiera lukę dotyczącą deserializacji niezaufanych danych, która umożliwia zdalnymi atakującym wykonanie kodu za pośrednictwem serwisów internetowych JSON.

tłumaczenie AI
Pokaż oryginał (EN)

Liferay Portal contains a deserialization of untrusted data vulnerability that allows remote attackers to execute code via JSON web services.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 maja 2022
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2024-8980CRITICAL9.6PL ✓ten sam produkt

Liferay Portal/DXP: CSRF w Script Console umożliwia wykonanie kodu Groovy

CVE-2024-38002CRITICAL9.0PL ✓ten sam produkt

RCE w komponencie workflow Liferay Portal i DXP — brak weryfikacji uprawnień

CVE-2023-47795CRITICAL9.0PL ✓ten sam produkt

Stored XSS w widżecie Document and Media platformy Liferay

CVE-2023-42496CRITICAL9.6PL ✓ten sam produkt

Reflected XSS w Liferay Portal i DXP na stronie przypisywania ról

CVE-2023-40191CRITICAL9.0PL ✓ten sam produkt

Reflected XSS w ustawieniach kont Liferay Portal i DXP