平台
java
组件
com.liferay.portal:release.portal.bom
修复版本
7.4.4
173.0.1
102.0.1
28.0.1
20.0.1
7.3.11
7.4.14
2023.0.1
7.4.3.102-GA102
CVE-2024-8980 是Liferay Portal中发现的一个跨站请求伪造 (CSRF) 漏洞。该漏洞允许远程攻击者通过精心构造的URL或利用现有的跨站脚本 (XSS) 漏洞执行任意 Groovy 脚本。受影响的版本包括 Liferay Portal 7.0.0 到 7.4.3.101,以及 Liferay DXP 2023.Q3.1 到 2023.Q3.4 等。已在 Liferay Portal 7.4.3.102-GA102 版本中修复。
攻击者可以利用此 CSRF 漏洞在受影响的 Liferay Portal 实例上执行任意 Groovy 脚本。这可能导致未经授权的配置更改、数据泄露、甚至完全控制服务器。攻击者可以利用现有的 XSS 漏洞来触发 CSRF 攻击,进一步扩大了潜在的影响范围。由于 Groovy 脚本具有很高的权限,因此攻击者可以执行各种恶意操作,例如创建新的用户、修改现有数据、甚至执行系统命令。此漏洞的潜在影响非常严重,可能导致严重的业务中断和数据泄露。
目前尚未公开披露此漏洞的详细利用方法,但由于漏洞的严重性和 CSRF 攻击的常见性,预计可能会出现公开的利用代码。该漏洞已于 2024 年 10 月 22 日公开披露。建议密切关注安全社区的动态,并及时采取缓解措施。
Organizations heavily reliant on Liferay Portal for their web applications and content management are at significant risk. This includes businesses using Liferay for customer portals, e-commerce platforms, or internal applications. Environments with legacy Liferay configurations or those lacking robust security practices are particularly vulnerable.
• linux / server: Monitor Liferay Portal logs for unusual script execution attempts or suspicious URLs containing script console references. Use journalctl -f to monitor for related errors.
journalctl -f | grep "Script Console" • generic web: Use curl to test for CSRF vulnerabilities by crafting malicious requests targeting the Script Console.
curl -X POST -d 'some_malicious_script' https://your-liferay-portal/scriptconsole • java: Review Liferay Portal's security configuration files for proper CSRF protection settings. Check for any disabled or misconfigured CSRF filters.
disclosure
patch
漏洞利用状态
EPSS
0.38% (60% 百分位)
CISA SSVC
CVSS 向量
最有效的缓解措施是立即升级到受影响版本中已修复的补丁版本:Liferay Portal 7.4.3.102-GA102。如果无法立即升级,可以考虑以下临时缓解措施:实施严格的输入验证和输出编码,以防止 XSS 漏洞;限制 Script Console 的访问权限,只允许授权用户使用;实施 CSRF 防护机制,例如使用双因素身份验证或验证令牌。此外,监控 Liferay Portal 日志,查找可疑的活动,并配置 Web 应用防火墙 (WAF) 以阻止 CSRF 攻击。升级后,请验证 CSRF 防护机制是否正常工作。
将 Liferay Portal 更新到已修复 CSRF 漏洞的版本。请参阅 Liferay 安全公告以获取有关已修复版本和特定更新说明的详细信息。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2024-8980 是 Liferay Portal 7.0.0-7.4.3.101 版本中发现的一个跨站请求伪造 (CSRF) 漏洞,攻击者可利用此漏洞执行任意 Groovy 脚本。
如果您正在使用 Liferay Portal 7.0.0 到 7.4.3.101,或 Liferay DXP 2023.Q3.1 到 2023.Q3.4 等受影响版本,则您可能受到影响。
请立即升级到 Liferay Portal 7.4.3.102-GA102 或更高版本。
虽然目前尚未公开披露详细的利用方法,但由于漏洞的严重性,预计可能会出现公开的利用代码。
请访问 Liferay 官方安全公告页面:https://liferay.com/security-advisories
上传你的 pom.xml 文件,立即知道是否受影响。