# N/A
## 概述
Liferay Portal 和 Liferay DXP 中存在一个安全漏洞,允许未认证用户通过构造特定 URL 访问表单中上传并存储在文档库(Document Library)中的文件。
## 影响版本
- **Liferay Portal**:7.4.0 到 7.4.3.132
- **Liferay DXP**:
- 2025.Q1.0 到 2025.Q1.1
- 2024.Q4.0 到 2024.Q4.7
- 2024.Q3.1 到 2024.Q3.13
- 2024.Q2.0 到 2024.Q2.13
- 2024.Q1.1 到 2024.Q1.14
- 7.4 GA 到 update 92
## 细节
攻击者可利用该漏洞,未经身份验证直接通过 URL 访问存储在文档库中的表单上传文件。该漏洞源于访问控制策略未能正确限制 guest 用户对特定资源的访问。
## 影响
- **未授权访问**:允许游客用户访问原应受保护的用户上传文件。
- **潜在数据泄露**:可能导致敏感文件(如个人信息、企业资料等)被非法获取。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: CVE-2025-43749 Unauthenticated users can access loaded files via URL before submitting the form - Liferay -- 🔗来源链接
标签:
神龙速读暂无评论