CVE-2020-7934
In LifeRay Portal CE 7.1.0 bis 7.2.1 GA2 sind die Felder Vorname, Zweiter Name und Nachname für Benutzerkonten in MyAccountPortlet alle anfällig für ein...
- Veröffentlicht
- 28.01.2020
- Aktualisiert
- 04.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 23.11.2020
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 91,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In LifeRay Portal CE 7.1.0 bis 7.2.1 GA2 sind die Felder Vorname, Zweiter Name und Nachname für Benutzerkonten in MyAccountPortlet alle anfällig für ein persistentes XSS-Problem. Jeder Benutzer kann diese Felder mit einer bestimmten XSS-Payload ändern, und diese wird in der Datenbank gespeichert. Die Payload wird dann gerendert, wenn ein Benutzer die Suchfunktion verwendet, um nach anderen Benutzern zu suchen (d. h., wenn ein Benutzer mit geänderten Feldern in den Suchergebnissen erscheint). Dieses Problem wurde in Liferay Portal CE Version 7.3.0 GA1 behoben.
Quellen
3Authenticated Stored XSS in LifeRay 7.2.0 GA1 über MyAccountPortlet ausgelöst durch Search Results
- audit-xss-cve-2020-7934Exploit
# Docker-basierter XSS-Exploit für CVE-2020-7934, der das Liferay-Portal angreift. Demonstriert gespeichertes Cross-Site-Scripting über Benutzerprofilfelder, um Admin-Anmeldedaten zu stehlen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.