Vulnerabilidad en Liferay Portal y Liferay DXP (CVE-2025-3602)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
16/06/2025
Última modificación:
16/12/2025
Descripción
Liferay Portal 7.4.0 a 7.4.3.97, y Liferay DXP 2023.Q3.1 a 2023.Q3.2, 7.4 GA a la actualización 92, 7.3 GA a la actualización 35 y 7.2 fix pack 8 a 20 no limitan la profundidad de las consultas GraphQL, lo que permite a atacantes remotos realizar ataques de denegación de servicio (DoS) en la aplicación mediante la ejecución de consultas complejas.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* | 2023.q3.1 (incluyendo) | 2023.q3.2 (incluyendo) |
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_10:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_11:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_12:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_13:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_14:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_15:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_16:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_17:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_18:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_19:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_20:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_8:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.2:fix_pack_9:*:*:*:*:*:* | ||
| cpe:2.3:a:liferay:digital_experience_platform:7.3:-:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



