製品・ソフトウェアに関する情報
Liferay Portal に複数のクロスサイトスクリプティングの脆弱性
Title Liferay Portal に複数のクロスサイトスクリプティングの脆弱性
Summary

Liferay が提供する Liferay Portal には、複数のクロスサイトスクリプティングの脆弱性が存在します。 Liferay Portal には、my account area のページにクロスサイトスクリプティングの脆弱性 (CWE-79) が存在します。 CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') https://cwe.mitre.org/data/definitions/79.html 次のページおよびパラメータが本脆弱性の影響を受けることが確認されています。 /group/control_panel/manage [_2_firstName parameter] /group/control_panel/manage [_2_lastName parameter] /group/control_panel/manage [_2_middleName parameter]

Possible impacts Liferay Portal の my account area にアクセス可能な他のユーザにより、もしくは、ユーザが当該製品にログインしている状態で細工された URL を閲覧させられることにより、ユーザのウェブブラウザ上で任意のスクリプトを実行される可能性があります。 結果として、情報を取得されたり、権限を昇格されたり、サービス運用妨害 (DoS) 攻撃を受けたりする可能性があります。
Solution

[アップデートする] 本脆弱性は、コミット LPS-46156 により修正されています。 LPS-46156 https://github.com/samuelkong/liferay-portal/pull/610

Publication Date July 9, 2014, midnight
Registration Date July 10, 2014, 5:15 p.m.
Last Update July 11, 2014, 7:11 p.m.
CVSS2.0 : 注意
Score 3.5
Vector AV:N/AC:M/Au:S/C:N/I:P/A:N
Affected System
Liferay
Liferay Portal 6.1.2 CE GA3
Liferay Portal 6.1.X EE
Liferay Portal 6.2.X EE
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2014年07月10日]
  掲載
[2014年07月11日]
  参考情報:National Vulnerability Database (NVD) (CVE-2014-2963) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2014-2963
Summary

Multiple cross-site scripting (XSS) vulnerabilities in group/control_panel/manage in Liferay Portal 6.1.2 CE GA3, 6.1.X EE, and 6.2.X EE allow remote attackers to inject arbitrary web script or HTML via the (1) _2_firstName, (2) _2_lastName, or (3) _2_middleName parameter.

Publication Date July 10, 2014, 8:06 p.m.
Registration Date Jan. 26, 2021, 3:09 p.m.
Last Update Nov. 21, 2024, 11:07 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:liferay:liferay_portal:6.1.x_ee:*:*:*:*:*:*:*
cpe:2.3:a:liferay:liferay_portal:6.1.2_ce_ga3:*:*:*:*:*:*:*
cpe:2.3:a:liferay:liferay_portal:6.2.x_ee:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List