Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-43768

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/08/2025
Última modificación:
12/12/2025

Descripción

Liferay Portal 7.4.0 a 7.4.3.131, y Liferay DXP 2024.Q4.0 a 2024.Q4.7, 2024.Q3.1 a 2024.Q3.13, 2024.Q2.0 a 2024.Q2.13, 2024.Q1.1 a 2024.Q1.15 y 7.4 GA hasta la actualización 92 permiten a los usuarios autenticados sin ningún permiso acceder a información confidencial de usuarios administradores mediante las API JSONWS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* 2024.Q1.1 (incluyendo) 2024.Q1.16 (excluyendo)
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* 2024.q2.0 (incluyendo) 2024.q2.13 (incluyendo)
cpe:2.3:a:liferay:digital_experience_platform:*:*:*:*:*:*:*:* 2024.q3.1 (incluyendo) 2024.q3.13 (incluyendo)
cpe:2.3:a:liferay:digital_experience_platform:7.4:update86:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:7.4:update87:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:7.4:update88:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:7.4:update89:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:7.4:update90:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:7.4:update91:*:*:*:*:*:*
cpe:2.3:a:liferay:digital_experience_platform:7.4:update92:*:*:*:*:*:*
cpe:2.3:a:liferay:liferay_portal:*:*:*:*:*:*:*:* 7.4.0 (incluyendo) 7.4.3.132 (excluyendo)