Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2019-11444

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
22/04/2019
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** Fue encontrado un problema en Liferay Portal CE 7.1.2 GA3. Un atacante puede usar la consola de script Groovy de Liferay para ejecutar comandos del sistema operativo. Los comandos se pueden ejecutar mediante una llamada a [command].execute(), como lo demuestra "def cmd =" ??en el valor ServerAdminPortlet_script hacia group/control_panel/manage. Se requieren credenciales válidas para una cuenta de usuario administrador de la aplicación. NOTA: El desarrollador cuestiona esto como una vulnerabilidad, ya que es una característica para que los administradores ejecuten scripts en groovy , y en consecuencia, no es una fallo de diseño.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:liferay:liferay_portal:7.1.2:ga3:*:*:*:*:*:*