CVE-2025-62258
Java Análise e mitigação de vulnerabilidades

Visão geral

CVE-2025-62258 is a Cross-Site Request Forgery (CSRF) vulnerability discovered in the Headless API of Liferay Portal and Liferay DXP. The vulnerability was publicly disclosed on October 27, 2025, affecting multiple versions of Liferay products including Liferay Portal 7.4.0 through 7.4.3.107, Liferay DXP 2023.Q3.1 through 2023.Q3.4, Liferay DXP 7.4, and Liferay DXP 7.3 GA through U35 (Liferay Security).

Detalhes técnicos

The vulnerability allows remote attackers to execute any Headless API via the 'endpoint' parameter. The severity of this vulnerability has been rated at 7.0 under CVSS v4.0 with the following vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N (Liferay Security).

Impacto

The vulnerability can lead to high impacts on both confidentiality and integrity of the affected systems, though availability is not impacted. The CVSS scoring indicates that while the vulnerability requires user interaction, it can be exploited remotely without requiring privileges (Liferay Security).

Mitigação e soluções alternativas

The vulnerability has been fixed in multiple versions including Liferay Portal 7.4.3.108, Liferay DXP 2024.Q1.1, Liferay DXP 2023.Q4.1, Liferay DXP 2023.Q3.5, and Liferay DXP 7.3 U36. Users are advised to upgrade to these fixed versions to mitigate the vulnerability (Liferay Security).

Recursos adicionais


OrigemEste relatório foi gerado usando IA

Relacionado Java Vulnerabilidades:

CVE ID

Gravidade

Pontuação

Tecnologias

Nome do componente

Exploração do CISA KEV

Tem correção

Data de publicação

CVE-2025-62257MEDIUM6.3
  • JavaJava
  • com.liferay.portal:release.portal.bom
NãoSimOct 30, 2025
CVE-2025-64150MEDIUM5.4
  • JavaJava
  • org.jenkins-ci.plugins:publish-to-bitbucket
NãoNãoOct 29, 2025
CVE-2025-62264MEDIUM5.1
  • JavaJava
  • cpe:2.3:a:liferay:liferay_portal
NãoSimOct 31, 2025
CVE-2025-62266MEDIUM5.1
  • JavaJava
  • com.liferay.portal:release.portal.bom
NãoSimOct 30, 2025
CVE-2025-62265MEDIUM4.8
  • JavaJava
  • com.liferay.portal:release.portal.bom
NãoSimOct 30, 2025

Avaliação de vulnerabilidade gratuita

Compare sua postura de segurança na nuvem

Avalie suas práticas de segurança na nuvem em 9 domínios de segurança para comparar seu nível de risco e identificar lacunas em suas defesas.

Solicitar avaliação

Marque uma demonstração personalizada

Pronto para ver a Wiz em ação?

"A melhor experiência do usuário que eu já vi, fornece visibilidade total para cargas de trabalho na nuvem."
David EstlickCISO
"A Wiz fornece um único painel de vidro para ver o que está acontecendo em nossos ambientes de nuvem."
Adão FletcherDiretor de Segurança
"Sabemos que se a Wiz identifica algo como crítico, na verdade é."
Greg PoniatowskiChefe de Gerenciamento de Ameaças e Vulnerabilidades