# N/A
## 漏洞概述
Liferay Portal 7.4.0 至 7.4.3.132 及更旧的不受支持版本,以及 Liferay DXP 2023.Q4.0、2023.Q3.1 至 2023.Q3.4、7.4 GA 至 update 92、7.3 GA 至 update 35 及更旧的不受支持版本存在 **不当身份验证**(Improper Authentication)漏洞。攻击者可利用此漏洞发送恶意数据,并通过未经身份验证的集群消息使系统将其视为可信数据。
## 影响版本
- **Liferay Portal**: 7.4.0 至 7.4.3.132,及更旧的不受支持版本
- **Liferay DXP**:
- 2023.Q4.0
- 2023.Q3.1 至 2023.Q3.4
- 7.4 GA 至 update 92
- 7.3 GA 至 update 35
- 及更旧的不受支持版本
## 漏洞细节
系统在处理集群间的通信消息时,未正确验证发送方身份,允许远程攻击者构造并发送恶意数据。这些数据可能被系统误认为是来自可信源的合法信息,从而绕过安全机制。
## 漏洞影响
远程攻击者可利用此漏洞:
- 向目标系统发送未经验证的数据
- 在系统中执行未经授权的操作
- 潜在获取敏感信息或控制受影响的实例
此漏洞的主要风险在于 **身份验证不足导致的信任数据处理错误**。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: CVE-2025-62250 Portal fails to verify messages from the cluster network is trusted - Liferay -- 🔗来源链接
标签:
神龙速读暂无评论