Plataforma
java
Componente
com.liferay.portal:com.liferay.portal.impl
Corregido en
7.4.4
7.3.11
7.4.14
2023.0.1
2023.0.1
97.0.0
La vulnerabilidad CVE-2025-62254 es una denegación de servicio (DoS) que afecta a Liferay Portal versiones 7.4.0 hasta 7.4.3.111, Liferay DXP 2023.Q4.0 hasta 2023.Q4.2, y versiones anteriores no soportadas. El fallo reside en el ComboServlet, que no limita el número ni el tamaño de los archivos que combina, permitiendo a atacantes crear respuestas masivas que sobrecargan el servidor. La vulnerabilidad ha sido publicada el 24 de octubre de 2025 y se corrige en la versión 97.0.0.
Un atacante puede explotar esta vulnerabilidad enviando una solicitud cuidadosamente elaborada a través de la cadena de consulta de la URL, solicitando la combinación de una gran cantidad de archivos. El ComboServlet, al no tener límites, procesará esta solicitud y generará una respuesta extremadamente grande. Esta respuesta consume recursos significativos del servidor, como memoria y ancho de banda, lo que puede llevar a una denegación de servicio, impidiendo que usuarios legítimos accedan al portal. El impacto puede variar desde una degradación del rendimiento hasta una interrupción completa del servicio, afectando la disponibilidad de la plataforma Liferay. La falta de límites en el tamaño de los archivos combinados amplifica el potencial de ataque, permitiendo a los atacantes causar una sobrecarga significativa con relativa facilidad.
La vulnerabilidad CVE-2025-62254 fue publicada el 24 de octubre de 2025. Actualmente no se ha añadido al KEV de CISA, y la probabilidad de explotación se considera baja a moderada, dado que requiere un conocimiento específico de la arquitectura de Liferay Portal. No se han reportado públicamente exploits activos ni campañas dirigidas a esta vulnerabilidad. Se recomienda monitorear las fuentes de inteligencia de amenazas para detectar cualquier actividad sospechosa.
Organizations running Liferay Portal or Liferay DXP in production environments are at risk. Specifically, deployments using older, unsupported versions or those that have not applied recent updates are particularly vulnerable. Shared hosting environments where multiple tenants share the same Liferay instance may also be affected, as an attacker could potentially exploit the vulnerability to impact other tenants.
• linux / server: Monitor Liferay Portal logs for unusual activity related to the ComboServlet. Look for requests with extremely long URLs or large file sizes. Use journalctl -u liferay to filter for relevant log entries.
journalctl -u liferay | grep "ComboServlet" | grep -i "large file"• generic web: Use curl to test the ComboServlet endpoint with a crafted URL containing a large number of files or a very large file. Monitor server resource usage (CPU, memory) during the test.
curl 'http://your-liferay-portal/alfresco/service/api/combo?client=portal&c=combo&comboType=file&file=file1.txt,file2.txt,file3.txt,...' -vdisclosure
Estado del Exploit
EPSS
0.20% (42% percentil)
CISA SSVC
Vector CVSS
La solución principal es actualizar Liferay Portal a la versión 97.0.0 o superior, que incluye la corrección para esta vulnerabilidad. Si la actualización inmediata no es posible, se recomienda implementar medidas de mitigación temporales. Estas medidas incluyen configurar el servidor web para limitar el tamaño máximo de las respuestas HTTP. Esto puede hacerse a través de la configuración del servidor Apache o Nginx. Además, se puede implementar reglas en un Web Application Firewall (WAF) para bloquear solicitudes con cadenas de consulta excesivamente largas. Es crucial monitorear el rendimiento del servidor y la actividad de la red para detectar posibles ataques DoS. Después de la actualización, confirmar que la vulnerabilidad ha sido resuelta verificando que el ComboServlet ahora limita el tamaño de las respuestas.
Actualice Liferay Portal a una versión posterior a 7.4.3.111 o a la última versión disponible de Liferay DXP. Esto corregirá la vulnerabilidad de denegación de servicio en el ComboServlet.
Análisis de vulnerabilidades y alertas críticas directamente en tu correo.
CVE-2025-62254 is a denial-of-service vulnerability in Liferay Portal 7.4 and DXP, allowing attackers to exhaust server resources via crafted URL requests to the ComboServlet.
You are affected if you are running Liferay Portal versions ≤96.0.0 or Liferay DXP versions 2023.Q4.0 through 2023.Q4.2, 2023.Q3.1 through 2023.Q3.5, 7.4 GA through update 92, 7.3 GA through update 35, and older unsupported versions.
Upgrade to Liferay Portal version 97.0.0 or later. As a temporary workaround, implement rate limiting or WAF rules to restrict requests to the ComboServlet.
No active exploitation campaigns have been confirmed, but the ease of exploitation suggests a potential for opportunistic attacks.
Refer to the official Liferay security advisory for CVE-2025-62254 on the Liferay website (link to be added when available).
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.
Sube tu archivo pom.xml y te decimos al instante si estás afectado.