CVE-2024-25606
Sobre
Vulnerabilidade de XXE no Liferay Portal 7.2.0 até 7.4.3.7, e versões mais antigas sem suporte, e no Liferay DXP 7.4 antes do update 4, 7.3 antes do update 12, 7.2 antes do fix pack 20, e versões mais antigas sem suporte, permite que atacantes com permissão para implantar widgets/portlets/extensions obtenham informações sensíveis ou consumam recursos do sistema por meio do método Java2WsddTask._format.
Análise do analista Rainforest
Essa falha no Liferay permite que um parser de XML seja apontado para entidades externas, de modo que um documento forjado consiga puxar arquivos ou sobrecarregar recursos de backend durante o processamento. O qualificador importante está no próprio aviso: exige uma conta com permissão para implantar widgets, portlets ou extensions, o que é uma capacidade privilegiada, não algo entregue a usuários comuns.
Por causa desse gatilho, somado a um ataque que o fornecedor classifica como difícil, isto não é território de scanner oportunista. Lê-se como um escalonamento de insider ou pós-comprometimento: alguém que já detém direitos de implantação transformando isso em divulgação de arquivos ou exaustão de recursos. O raio de impacto é real, mas a população de pessoas que podem puxar o gatilho é pequena por design.
Classificamos isso abaixo do seu 8.0 para a maioria dos ambientes e nos apoiamos em revisão de acesso, e não em patch emergencial. A pergunta que fazemos é quem de fato detém permissão de implantar widget/extension em nosso parque Liferay, e se esse conjunto é tão pequeno e confiável quanto deveria. Apertar esse papel limita este bug e toda uma família de abusos de privilégio de implantação de uma só vez; o patch então segue a cadência normal.
Referências
CVEs Relacionadas
Nenhuma CVE relacionada.
Perguntas frequentes
O que é CVE-2024-25606?
Vulnerabilidade de XXE no Liferay Portal 7.2.0 até 7.4.3.7, e versões mais antigas sem suporte, e no Liferay DXP 7.4 antes do update 4, 7.3 antes do update 12, 7.2 antes do fix pack 20, e versões mais antigas sem suporte, permite que atacantes com permissão para implantar widgets/portlets/extensions obtenham informações sensíveis ou consumam recursos do sistema por meio do método Java2WsddTask._format.
Qual a gravidade de CVE-2024-25606?
CVE-2024-25606 tem pontuação base CVSS 3.1 de 8, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 86 de 100, na faixa crítico.
Como CVE-2024-25606 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Alta, privilégios necessários Alto, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2024-25606?
Os avisos públicos listam como afetados: digital experience platform, liferay portal. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2024-25606?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
