CVE-2020-7934
في LifeRay Portal CE من الإصدار 7.1.0 حتى 7.2.1 GA2، تكون حقول الاسم الأول والاسم الأوسط والاسم الأخير لحسابات المستخدمين في MyAccountPortlet جميعها عرضة...
- تم النشر
- 28/01/2020
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 23/11/2020
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 91.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في LifeRay Portal CE من الإصدار 7.1.0 حتى 7.2.1 GA2، تكون حقول الاسم الأول والاسم الأوسط والاسم الأخير لحسابات المستخدمين في MyAccountPortlet جميعها عرضة لثغرة XSS دائمة. يمكن لأي مستخدم تعديل هذه الحقول بحمولة XSS معينة، وسيتم تخزينها في قاعدة البيانات. ثم يتم عرض الحمولة عندما يستخدم المستخدم ميزة البحث للبحث عن مستخدمين آخرين (أي إذا ظهر مستخدم ذو حقول معدّلة في نتائج البحث). تم إصلاح هذه المشكلة في Liferay Portal CE الإصدار 7.3.0 GA1.
المصادر
3ثغرة XSS مخزّن مع مصادقة في LifeRay 7.2.0 GA1 عبر MyAccountPortlet يتم تنفيذه بواسطة نتائج البحث
- audit-xss-cve-2020-7934استغلال
استغلال XSS قائم على Docker لـ CVE-2020-7934 يستهدف بوابة Liferay. يوضح تخزين النصوص البرمجية عبر المواقع من خلال حقول ملف تعريف المستخدم لسرقة بيانات اعتماد المسؤول.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.