CVE-2025-3639
低已发布
Liferay Portal 7.3.0 至 7.4.3.132,以及 Liferay DXP 2025.Q1 至 2025.Q1.6、2024.Q4.0 至 2024.Q4.7、2024.Q3.1 至 2024.Q3.13、2024.Q2.0 至 2024.Q2.13、2024.Q1.1 至...
- 已发布
- 2025年8月18日
- 已更新
- 2025年8月18日
- 分配 CNA
- Liferay
- 观察到的证据
- 2026年8月8日
初级CVSS
2.0/ 10低
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:P/VC:L/VI:L/VA:L/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X0.5%
低 · 未来 30 天
- 百分位
- 41.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Liferay Portal 7.3.0 至 7.4.3.132,以及 Liferay DXP 2025.Q1 至 2025.Q1.6、2024.Q4.0 至 2024.Q4.7、2024.Q3.1 至 2024.Q3.13、2024.Q2.0 至 2024.Q2.13、2024.Q1.1 至 2024.Q1.15、7.4 GA 至 update 92 和 7.3 GA 至 update 36 版本,允许拥有有效凭据的未认证用户通过将 POST 方法改为 GET 来绕过登录过程,前提是站点已启用 MFA。
来源
1Liferay Portal(版本 7.3.0–7.4.3.132)和 Liferay DXP(从 2024.Q1 到 2025.Q1.6 的多个版本)中的登录绕过漏洞
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。