प्लेटफ़ॉर्म
java
घटक
com.liferay.portal:release.portal.bom
में ठीक किया गया
7.4.4
173.0.1
102.0.1
28.0.1
20.0.1
7.3.11
7.4.14
2023.0.1
7.4.3.102-GA102
CVE-2024-8980 Liferay Portal में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है। यह भेद्यता हमलावरों को स्क्रिप्ट कंसोल के माध्यम से मनमाना Groovy स्क्रिप्ट निष्पादित करने की अनुमति देती है। यह भेद्यता Liferay Portal 7.0.0 से 7.4.3.101 और Liferay DXP के विभिन्न संस्करणों को प्रभावित करती है। Liferay Portal 7.4.3.102 और बाद के संस्करणों में इस समस्या का समाधान किया गया है।
यह CSRF भेद्यता हमलावरों के लिए Liferay Portal के भीतर अनधिकृत क्रियाएं करने का मार्ग खोलती है। हमलावर स्क्रिप्ट कंसोल के माध्यम से मनमाना Groovy स्क्रिप्ट निष्पादित कर सकते हैं, जिससे डेटा चोरी, सिस्टम कॉन्फ़िगरेशन में बदलाव या यहां तक कि सिस्टम पर पूर्ण नियंत्रण प्राप्त हो सकता है। चूंकि स्क्रिप्ट कंसोल का उपयोग व्यवस्थापकों द्वारा सिस्टम कॉन्फ़िगरेशन और डेटा प्रबंधन के लिए किया जाता है, इसलिए इस भेद्यता का शोषण करने से गंभीर परिणाम हो सकते हैं। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि इसे अन्य XSS भेद्यताओं के साथ जोड़ा जा सकता है, जिससे हमलावर CSRF हमले को ट्रिगर करने के लिए स्क्रिप्ट कंसोल तक पहुंचने के लिए XSS भेद्यता का उपयोग कर सकते हैं।
CVE-2024-8980 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन CSRF भेद्यताओं की प्रकृति को देखते हुए, इसका शोषण किया जाना तय है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक नहीं हैं, लेकिन भेद्यता की गंभीरता को देखते हुए, जल्द ही PoC का उदय होने की संभावना है। CISA ने इस CVE को अपनी ज्ञात भेद्यता सूची (KEV) में शामिल करने पर विचार किया हो सकता है।
Organizations heavily reliant on Liferay Portal for their web applications and content management are at significant risk. This includes businesses using Liferay for customer portals, e-commerce platforms, or internal applications. Environments with legacy Liferay configurations or those lacking robust security practices are particularly vulnerable.
• linux / server: Monitor Liferay Portal logs for unusual script execution attempts or suspicious URLs containing script console references. Use journalctl -f to monitor for related errors.
journalctl -f | grep "Script Console" • generic web: Use curl to test for CSRF vulnerabilities by crafting malicious requests targeting the Script Console.
curl -X POST -d 'some_malicious_script' https://your-liferay-portal/scriptconsole • java: Review Liferay Portal's security configuration files for proper CSRF protection settings. Check for any disabled or misconfigured CSRF filters.
disclosure
patch
एक्सप्लॉइट स्थिति
EPSS
0.38% (60% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2024-8980 को कम करने के लिए, Liferay Portal को तुरंत संस्करण 7.4.3.102-GA102 या बाद के संस्करण में अपडेट करना आवश्यक है। यदि तत्काल अपडेट संभव नहीं है, तो स्क्रिप्ट कंसोल तक पहुंच को सीमित करने के लिए अतिरिक्त सुरक्षा उपाय लागू किए जा सकते हैं। इसमें स्क्रिप्ट कंसोल तक पहुंच को केवल विश्वसनीय उपयोगकर्ताओं तक सीमित करना और स्क्रिप्ट कंसोल में निष्पादित किए जा सकने वाले स्क्रिप्ट को सीमित करना शामिल है। वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों का पता लगाने और उन्हें रोकने के लिए भी किया जा सकता है। सुनिश्चित करें कि WAF को CSRF हमलों के खिलाफ सुरक्षा प्रदान करने के लिए ठीक से कॉन्फ़िगर किया गया है। अपडेट के बाद, स्क्रिप्ट कंसोल के माध्यम से किसी भी अनधिकृत गतिविधि के लिए लॉग की निगरानी करें और सत्यापित करें कि भेद्यता ठीक हो गई है।
CSRF भेद्यता को ठीक करने वाले संस्करण में Liferay Portal को अपडेट करें। ठीक किए गए संस्करणों और विशिष्ट अपडेट निर्देशों के लिए Liferay सुरक्षा सलाहकार देखें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-8980 Liferay Portal में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता है जो हमलावरों को मनमाना Groovy स्क्रिप्ट निष्पादित करने की अनुमति देती है।
यदि आप Liferay Portal के संस्करण 7.0.0 से 7.4.3.101 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Liferay Portal को संस्करण 7.4.3.102-GA102 या बाद के संस्करण में तुरंत अपडेट करें।
CVE-2024-8980 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन इसका शोषण किया जाना तय है।
आप Liferay Portal सलाहकार यहां पा सकते हैं: [https://liferay.com/documentation/](https://liferay.com/documentation/)
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी pom.xml फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।