CVE-2020-13445
Liferay Portal और Liferay DXP में रिमोट कोड निष्पादन भेद्यता Liferay Portal 7.3.2 से पहले और Liferay DXP 7.0 (fix pack 92 से पहले), 7.1 (fix pack 18 से पहले), तथा 7.2 (fix pack...
- प्रकाशित
- 10 जून 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Liferay Portal और Liferay DXP में रिमोट कोड निष्पादन भेद्यता Liferay Portal 7.3.2 से पहले और Liferay DXP 7.0 (fix pack 92 से पहले), 7.1 (fix pack 18 से पहले), तथा 7.2 (fix pack 6 से पहले) में, टेम्पलेट API संवेदनशील वस्तुओं तक उपयोगकर्ता की पहुंच को प्रतिबंधित नहीं करता है, जिससे दूरस्थ प्रमाणित उपयोगकर्ता क्राफ्टेड FreeMarker और Velocity टेम्पलेट्स के माध्यम से मनमाना कोड निष्पादित कर सकते हैं।
स्रोत
2- liferay-ga4-rce-researchअनुसंधान
Liferay CE 7.0.3 GA4 पर सुरक्षा अनुसंधान: प्री-ऑथ RCE रूट के रूप में (CVE-2020-7961 वर्ग) एंड-टू-एंड पुनरुत्पादित, साथ ही 16 और निष्कर्ष — 8+ बिना किसी ज्ञात CVE के। एजेंटिक लूप-हंट: Docker पर 25 जनरेटर, 22 जज, 9 लाइव वैलिडेटर। साक्ष्य ट्रेल + वन-गो चेकर शामिल।
- MAL-001PoC
MAL-001: Liferay Portal में FreeMarker सर्वर-साइड टेम्पलेट इंजेक्शन
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।