# N/A
## 概述
Kaleo Forms Admin模块在Liferay Portal和Liferay DXP的多个版本中存在安全隐患,未限制将请求参数保存至portlet会话,攻击者可借此消耗服务器内存,导致拒绝服务(DoS)。
## 影响版本
- **Liferay Portal**: 7.0.0 至 7.4.3.4
- **Liferay DXP**: 7.4 GA、7.3 GA 至 update 27 以及更旧的不受支持版本
## 细节
Kaleo Forms Admin未对HTTP请求中的参数进行限制,允许将任意参数保存到portlet的会话中。远程攻击者可通过发送精心构造的HTTP请求,使服务器在会话中存储大量无用数据,从而逐步耗尽系统内存。
## 影响
通过持续发送恶意请求,攻击者可导致服务器内存耗尽,最终引发拒绝服务(DoS),使正常用户无法访问系统资源。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: CVE-2025-43772 DoS vulnerability in Kaleo Forms Admin - Liferay -- 🔗来源链接
标签:
神龙速读:
### 关键漏洞信息
#### 漏洞编号
CVE-2025-43772
#### 漏洞描述
Kaleo Forms Admin 在 Liferay Portal 和 Liferay DXP 中不对端口会话中的请求参数保存进行限制,允许远程攻击者通过精心设计的 HTTP 请求消耗系统内存,导致拒绝服务(DoS)条件。
#### 严重性
7.1 (CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N)
#### 影响版本
- Liferay DXP 7.4 GA
- Liferay DXP 7.3 GA 至更新 27
- Liferay DXP 7.2
- Liferay DXP 7.1
- Liferay DXP 7.0
- Liferay Kaleo Forms 2.x
#### 修复版本
- Liferay Portal 7.4.3.5
- Liferay DXP 7.4 更新 1
- Liferay DXP 7.3 更新 28
#### 发布日期
2024 年 10 月 4 日 14:17:00 +0000
暂无评论