Liferay Portal存在未授权反序列化远程代码执行漏洞(CVE-2020-7961)漏洞通告

来源:scanv2020.03.26

一 漏洞概述

Liferay 是一个开源的 Portal 产品,提供对多个独立系统的内容集成,为企业信息、流程等的整合提供了一套完整的解决方案,和其他商业产品相比, Liferay 有着很多优良的特性,而且免费,在全球都有较多用户。

近日,Code White 公开了在 Liferay Portal 中发现的 JSON 反序列化高危漏洞,未授权的攻击者可以通过精心构造的恶意数据对 API 接口发起远程代码执行的攻击。

二 影响版本

Liferay Portal 6.1.X
Liferay Portal 6.2.X
Liferay Portal 7.0.X
Liferay Portal 7.1.X
Liferay Portal 7.2.X

三 复现过程

四 影响范围

根据 ZoomEye 网络空间搜索引擎对关键字 “Liferay Portal”进行搜索,共得到 3,379,277 条 历史记录,主要分布在墨西哥、美国等国家。

 

五 修复建议

升级到最新版本。

 

六 相关链接

ZoomEye:https://www.zoomeye.org/searchResult?q=Liferay%20Portal

热门文章

关注知道创宇云安全

获取安全动态