प्लेटफ़ॉर्म
java
घटक
com.liferay:com.liferay.server.admin.web
में ठीक किया गया
7.4.4
173.0.1
102.0.1
28.0.1
20.0.1
7.3.11
5.0.24
CVE-2025-3594 Liferay Portal में एक पथ ट्रैवर्सल भेद्यता है। यह भेद्यता हमलावरों को सर्वर पर मनमाने स्थानों पर फ़ाइलें जोड़ने और डाउनलोड सर्वर से मनमाना फ़ाइलें डाउनलोड करने और निष्पादित करने की अनुमति देती है। यह भेद्यता Liferay Portal 7.0.0 से 7.4.3.4 और पुराने असुरक्षित संस्करणों को प्रभावित करती है। 5.0.24 पर अपडेट करके इस समस्या का समाधान किया गया है।
यह भेद्यता हमलावरों के लिए Liferay Portal सर्वर पर अनधिकृत पहुंच प्राप्त करने का मार्ग खोलती है। हमलावर मनमाने स्थानों पर फ़ाइलें जोड़ सकते हैं, जिससे सिस्टम की अखंडता से समझौता हो सकता है। वे डाउनलोड सर्वर से मनमाना फ़ाइलें भी डाउनलोड और निष्पादित कर सकते हैं, जिससे संभावित रूप से दुर्भावनापूर्ण कोड का निष्पादन हो सकता है और सर्वर का पूर्ण नियंत्रण हमलावर के हाथ में आ सकता है। यह भेद्यता Xuggler लाइब्रेरी के माध्यम से शोषण की जाती है, जो Liferay Portal में उपयोग की जाती है। इस भेद्यता का शोषण करने से डेटा चोरी, सिस्टम समझौता और सेवा से इनकार जैसे गंभीर परिणाम हो सकते हैं। यह भेद्यता Log4Shell जैसी अन्य भेद्यताओं के समान शोषण पैटर्न का उपयोग कर सकती है, जिससे यह और भी खतरनाक हो जाती है।
CVE-2025-3594 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन इसकी गंभीरता और संभावित प्रभाव को देखते हुए, यह शोषण के लिए एक आकर्षक लक्ष्य है। यह भेद्यता CISA KEV सूची में शामिल होने की संभावना है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इसका शोषण करना आसान बनाते हैं। NVD और CISA ने 2025-06-16 को इस भेद्यता के बारे में जानकारी प्रकाशित की है।
Organizations running Liferay Portal or DXP in production environments, particularly those with older, unsupported versions, are at significant risk. Shared hosting environments where multiple users share the same server are also vulnerable, as a compromised user account could be used to exploit this vulnerability and impact other users on the same server. Legacy configurations with default settings or weak access controls are also more susceptible.
• java / server: Monitor Liferay Portal logs for suspicious file upload attempts or errors related to path traversal. Look for unusual file names or paths in the logs.
grep -i "path traversal" /path/to/liferay/logs/liferay.log• java / supply-chain: Examine JAR files deployed to the Liferay Portal server for signs of malicious code or unexpected dependencies. Use static analysis tools to scan for vulnerabilities.
• generic web: Monitor web server access logs for requests targeting the comliferayserveradminwebportletServerAdminPortletjarName parameter with unusual or potentially malicious file names.
grep "_com_liferay_server_admin_web_portlet_ServerAdminPortlet_jarName" /path/to/access.logdisclosure
patch
एक्सप्लॉइट स्थिति
EPSS
0.46% (64% शतमक)
CISA SSVC
CVE-2025-3594 के प्रभाव को कम करने के लिए, Liferay Portal को संस्करण 5.0.24 या बाद के संस्करण में तुरंत अपडेट करना महत्वपूर्ण है। यदि तत्काल अपडेट संभव नहीं है, तो एक अस्थायी समाधान के रूप में, वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग comliferayserveradminwebportletServerAdminPortletjarName पैरामीटर के लिए इनपुट को फ़िल्टर करने के लिए किया जा सकता है। इसके अतिरिक्त, Xuggler लाइब्रेरी के लिए फ़ाइल सिस्टम अनुमतियों को सीमित करने से भेद्यता के प्रभाव को कम करने में मदद मिल सकती है। Liferay Portal के कॉन्फ़िगरेशन की नियमित रूप से समीक्षा करना और अनावश्यक सुविधाओं को अक्षम करना भी सुरक्षा को बेहतर बनाने में मदद कर सकता है। अपडेट के बाद, यह सुनिश्चित करने के लिए कि भेद्यता का समाधान हो गया है, सिस्टम की जांच करें।
Actualice Liferay Portal a una versión que haya solucionado la vulnerabilidad de path traversal. Consulte el anuncio de seguridad de Liferay para obtener más detalles sobre las versiones corregidas y las instrucciones de actualización.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2025-3594 Liferay Portal में एक पथ ट्रैवर्सल भेद्यता है जो हमलावरों को मनमाना फ़ाइलें जोड़ने और डाउनलोड करने की अनुमति देती है।
यदि आप Liferay Portal के संस्करण 5.0.9 या उससे पहले का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
Liferay Portal को संस्करण 5.0.24 या बाद के संस्करण में अपडेट करें।
CVE-2025-3594 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन यह शोषण के लिए एक आकर्षक लक्ष्य है।
आप Liferay Portal सलाहकार यहां पा सकते हैं: [Liferay Portal Advisory URL - Placeholder]
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।
अपनी pom.xml फ़ाइल अपलोड करें और तुरंत जानें कि आप प्रभावित हैं या नहीं।