Platform
java
Component
com.liferay:com.liferay.server.admin.web
Opgelost in
7.4.4
173.0.1
102.0.1
28.0.1
20.0.1
7.3.11
5.0.24
CVE-2025-3594 beschrijft een Path Traversal kwetsbaarheid in de com.liferay.server.admin.web component van Liferay Portal. Deze kwetsbaarheid stelt een aanvaller in staat om bestanden naar willekeurige locaties op de server te schrijven en potentieel schadelijke bestanden te downloaden en uit te voeren. De kwetsbaarheid treft Liferay Portal versies tot en met 5.0.9 en diverse DXP versies. Een fix is beschikbaar in versie 5.0.24.
Een succesvolle exploitatie van CVE-2025-3594 kan leiden tot ernstige beveiligingscompromissen. Een aanvaller kan, door bestanden naar willekeurige locaties te schrijven, de controle over de server overnemen. Dit omvat het plaatsen van malware, het wijzigen van configuratiebestanden of het compromitteren van gevoelige gegevens. De mogelijkheid om bestanden te downloaden en uit te voeren, vergroot de impact aanzienlijk, omdat dit de aanvaller in staat stelt om code uit te voeren met de privileges van de Liferay-applicatie. Dit kan leiden tot data-exfiltratie, denial-of-service en verdere lateral movement binnen het netwerk. De kwetsbaarheid is vergelijkbaar met andere Path Traversal exploits waarbij de mogelijkheid bestaat om gevoelige systeembestanden te benaderen.
De kwetsbaarheid is openbaar bekend sinds 2025-06-16. Er zijn momenteel geen publieke proof-of-concept exploits beschikbaar, maar de Path Traversal aard van de kwetsbaarheid maakt het waarschijnlijk dat deze in de toekomst zullen verschijnen. De CISA KEV status is momenteel onbekend. De impact van deze kwetsbaarheid is hoog, gezien de potentiële impact op de serverbeveiliging en data-integriteit.
Organizations running Liferay Portal or DXP in production environments, particularly those with older, unsupported versions, are at significant risk. Shared hosting environments where multiple users share the same server are also vulnerable, as a compromised user account could be used to exploit this vulnerability and impact other users on the same server. Legacy configurations with default settings or weak access controls are also more susceptible.
• java / server: Monitor Liferay Portal logs for suspicious file upload attempts or errors related to path traversal. Look for unusual file names or paths in the logs.
grep -i "path traversal" /path/to/liferay/logs/liferay.log• java / supply-chain: Examine JAR files deployed to the Liferay Portal server for signs of malicious code or unexpected dependencies. Use static analysis tools to scan for vulnerabilities.
• generic web: Monitor web server access logs for requests targeting the comliferayserveradminwebportletServerAdminPortletjarName parameter with unusual or potentially malicious file names.
grep "_com_liferay_server_admin_web_portlet_ServerAdminPortlet_jarName" /path/to/access.logdisclosure
patch
Exploit Status
EPSS
0.46% (64% percentiel)
CISA SSVC
De primaire mitigatie voor CVE-2025-3594 is het upgraden van Liferay Portal naar versie 5.0.24 of hoger. Indien een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de toegang tot de comliferayserveradminwebportletServerAdminPortletjarName parameter. Implementeer een Web Application Firewall (WAF) met regels die pogingen tot Path Traversal detecteren en blokkeren. Controleer de serverlogboeken op verdachte activiteiten, zoals ongebruikelijke bestandstoegangsverzoeken. Na de upgrade, verifieer de fix door te proberen de kwetsbare parameter te gebruiken en te controleren of de toegang wordt geweigerd.
Actualice Liferay Portal a una versión que haya solucionado la vulnerabilidad de path traversal. Consulte el anuncio de seguridad de Liferay para obtener más detalles sobre las versiones corregidas y las instrucciones de actualización.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2025-3594 is a Path Traversal vulnerability in Liferay Portal and DXP allowing attackers to upload and execute arbitrary files. It impacts versions ≤5.0.9 and DXP versions 7.0.0 through 7.4.3.4.
You are affected if you are running Liferay Portal versions ≤5.0.9 or DXP versions 7.0.0 through 7.4.3.4. Check your version and upgrade accordingly.
Upgrade to Liferay Portal 5.0.24 or later. If immediate upgrade is not possible, implement WAF rules and restrict file upload permissions.
As of 2025-06-16, there is no confirmed active exploitation, but the vulnerability's nature suggests it could become a target.
Refer to the official Liferay security advisory for detailed information and updates: [https://www.liferay.com/security/advisory/liferay-portal-and-dxp-security-vulnerability-cve-2025-3594]
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.
Upload je pom.xml-bestand en we vertellen je direct of je getroffen bent.