Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los campos First Name, Middle Name, y Last Name para las cuentas de usuario en MyAccountPortlet en LifeRay Portal CE (CVE-2020-7934)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
28/01/2020
Última modificación:
23/11/2020

Descripción

En LifeRay Portal CE versiones 7.1.0 hasta 7.2.1 GA2, los campos First Name, Middle Name, y Last Name para las cuentas de usuario en MyAccountPortlet son vulnerables a un problema de tipo XSS persistente. Cualquier usuario puede modificar estos campos con una carga útil XSS particular, y será almacenada en la base de datos. La carga útil entonces será renderizada cuando un usuario utilice la funcionalidad search para buscar a otros usuarios (es decir, si se presenta un usuario con campos modificados en los resultados de la búsqueda). Este problema fue corregido en el Portal Liferay CE versión 7.3.0 GA1

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:liferay:liferay_portal:*:*:*:*:community:*:*:* 7.1.0 (incluyendo) 7.2.1 (incluyendo)