CVE-2020-7934
Em LifeRay Portal CE 7.1.0 até 7.2.1 GA2, os campos Nome, Nome do Meio e Sobrenome para contas de usuário no MyAccountPortlet são todos vulneráveis a um...
- Publicado
- 28 de jan. de 2020
- Atualizado
- 4 de ago. de 2024
- Atribuindo CNA
- mitre
- Evidência observada
- 23 de nov. de 2020
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 91,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Em LifeRay Portal CE 7.1.0 até 7.2.1 GA2, os campos Nome, Nome do Meio e Sobrenome para contas de usuário no MyAccountPortlet são todos vulneráveis a um problema de XSS persistente. Qualquer usuário pode modificar esses campos com um payload XSS específico, e ele será armazenado no banco de dados. O payload será então renderizado quando um usuário utilizar o recurso de pesquisa para procurar outros usuários (ou seja, se um usuário com campos modificados aparecer nos resultados da pesquisa). Este problema foi corrigido no Liferay Portal CE versão 7.3.0 GA1.
Fontes
3XSS Armazenado Autenticado no LifeRay 7.2.0 GA1 via MyAccountPortlet executado pelos Resultados da Pesquisa
- audit-xss-cve-2020-7934Exploit
Exploit XSS baseado em Docker para CVE-2020-7934 direcionado ao portal Liferay. Demonstra cross-site scripting armazenado através de campos de perfil de usuário para roubar credenciais de administrador.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.