Podatność na deserializację niezaufanych danych w Liferay Portal w wersjach wcześniejszych niż 7.2.1 CE GA2 umożliwia zdalnym atakującym wykonanie dowolnego kodu bez jakiegokolwiek uwierzytelnienia. Ze względu na brak wymagań co do uprawnień i interakcji użytkownika oraz krytyczny wynik CVSS 9.8, podatność stanowi poważne zagrożenie dla każdej eksponowanej instancji.
▸ Pokaż oryginał (EN)
Deserialization of Untrusted Data in Liferay Portal prior to 7.2.1 CE GA2 allows remote attackers to execute arbitrary code via JSON web services (JSONWS).
Atakujący wysyła specjalnie spreparowane żądanie do punktu końcowego JSON Web Services (JSONWS) udostępnianego przez Liferay Portal. Serwer deserializuje przesłane dane bez odpowiedniej weryfikacji ich pochodzenia ani bezpieczeństwa zawartości. Mechanizm deserializacji języka Java przetwarza złośliwy payload, co prowadzi do wykonania osadzonego w nim kodu po stronie serwera. Cały atak może zostać przeprowadzony zdalnie przez sieć, bez potrzeby posiadania konta w systemie.
Atakujący uzyskuje możliwość wykonania dowolnego kodu na serwerze z uprawnieniami procesu aplikacji, co w praktyce oznacza pełne przejęcie kontroli nad systemem, kradzież danych, instalację złośliwego oprogramowania lub dalszy lateral movement w sieci.
Należy niezwłocznie zaktualizować Liferay Portal do wersji 7.2.1 CE GA2 lub nowszej. Szczegółowe informacje o dostępnych poprawkach są dostępne na oficjalnej stronie producenta pod adresem portal.liferay.dev/learn/security/known-vulnerabilities. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu sieciowego do endpointów JSONWS wyłącznie do zaufanych adresów IP lub tymczasowe ich wyłączenie.
Liferay Portal we wszystkich wersjach wcześniejszych niż 7.2.1 CE GA2
Podatność jest aktywnie exploitowana i figuruje w katalogu CISA KEV. Dostępne są publiczne exploity opublikowane w serwisie Packet Storm Security. Według referencji podatność była wykorzystywana m.in. w kampaniach tworzenia botnetów.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLiferay Portal
APPLiferay< 7.2.1
CISA KEV — szczegółyi
- Dostawcai
- Liferay
- Produkti
- Liferay Portal
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Portal Liferay zawiera lukę dotyczącą deserializacji niezaufanych danych, która umożliwia zdalnymi atakującym wykonanie kodu za pośrednictwem serwisów internetowych JSON.
▸ Pokaż oryginał (EN)
Liferay Portal contains a deserialization of untrusted data vulnerability that allows remote attackers to execute code via JSON web services.
Powiązane podatności
Liferay Portal/DXP: CSRF w Script Console umożliwia wykonanie kodu Groovy
RCE w komponencie workflow Liferay Portal i DXP — brak weryfikacji uprawnień
Stored XSS w widżecie Document and Media platformy Liferay
Reflected XSS w Liferay Portal i DXP na stronie przypisywania ról
Reflected XSS w ustawieniach kont Liferay Portal i DXP