CRITICAL🇬🇧 English

CVE-2021-33990

Liferay Portal 6.2.5 — potencjalny nieautoryzowany upload plików (sporne)

CVSS 9.8v3.1pub. 2023-04-16upd. 2024-11-21

W Liferay Portal 6.2.5 zgłoszono możliwość wysyłania żądań FileUpload do ścieżki frmfolders.html bez autoryzacji. Vendor kwestionuje jednak tę podatność, wskazując, że opublikowany exploit jedynie potwierdza dostępność pliku frmfolders.html, a nie faktyczną możliwość nieuprawnionego uploadu.

Pokaż oryginał (EN)

Liferay Portal 6.2.5 allows Command=FileUpload&Type=File&CurrentFolder=/ requests when frmfolders.html exists. NOTE: The vendor disputes this issue because the exploit reference link only shows frmfolders.html is accessible and does not demonstrate how an unauthorized user can upload a file.

🤖 Analiza AI
Jak działa

Podatność polega na wysłaniu żądania HTTP z parametrami Command=FileUpload&Type=File&CurrentFolder=/ do endpointu frmfolders.html. Zgłaszający sugerował, że mechanizm ten umożliwia przesyłanie plików bez uwierzytelnienia. Vendor zaprzecza jednak, że dowód koncepcji (PoC) faktycznie demonstruje nieautoryzowany upload — twierdzi, że wykazano jedynie dostępność samego pliku frmfolders.html.

Skutki

Jeśli podatność jest rzeczywiście eksploitowalna, atakujący mógłby przesyłać dowolne pliki na serwer bez uwierzytelnienia, co potencjalnie prowadziłoby do wykonania kodu (RCE) lub naruszenia integralności systemu. Ze względu na spór z vendorem faktyczny zakres zagrożenia pozostaje niepotwierdzony.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Ze względu na kwestionowanie podatności przez vendor zaleca się weryfikację konfiguracji dostępu do pliku frmfolders.html oraz ograniczenie dostępu do endpointów zarządzania plikami wyłącznie do uwierzytelnionych i autoryzowanych użytkowników.

Kogo dotyczy

Liferay Portal w wersji 6.2.5

Uwagi

Vendor (Liferay) oficjalnie kwestionuje tę podatność, argumentując że opublikowany PoC (packetstormsecurity.com, GitHub fu2x2000) jedynie dowodzi dostępności frmfolders.html, a nie faktycznego nieuprawnionego uploadu plików. Ocena CVSS 9.8 pochodzi od zgłaszającego i może nie odzwierciedlać rzeczywistego ryzyka.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Liferay Portal

    APP
    Liferay
    6.2.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2020-7961CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację w Liferay Portal via JSONWS

CVE-2024-8980CRITICAL9.6PL ✓ten sam produkt

Liferay Portal/DXP: CSRF w Script Console umożliwia wykonanie kodu Groovy

CVE-2024-38002CRITICAL9.0PL ✓ten sam produkt

RCE w komponencie workflow Liferay Portal i DXP — brak weryfikacji uprawnień

CVE-2023-42498CRITICAL9.6PL ✓ten sam produkt

Reflected XSS w ekranie Language Override w Liferay Portal i DXP

CVE-2023-40191CRITICAL9.0PL ✓ten sam produkt

Reflected XSS w ustawieniach kont Liferay Portal i DXP