Er is een potentieel kritieke cross-site scripting (XSS) kwetsbaarheid ontdekt met de aanduiding CVE-2025-43765 in zowel de Liferay Portal als DXP software. Deze kwetsbaarheid maakt het mogelijk voor een externe niet-geauthenticeerde aanvaller om JavaScript-code in te voegen in het tekstveld van webinhoud, wat ernstige gevolgen kan hebben.
Overzicht
De kwetsbaarheid bevindt zich in Liferay Portal versies 7.4.0 tot 7.4.3.131 en Liferay DXP versies 2024.Q4.0, 2024.Q3.1 tot 2024.Q3.13, 2024.Q2.0 tot 2024.Q2.13, 2024.Q1.1 tot 2024.Q1.13. Deze opgeslagen XSS-kwetsbaarheid (CWE-79) kan leiden tot verschillende aanvallen, waaronder het uitvoeren van ongewenste scripts, wat de integriteit en vertrouwelijkheid van de gegevens kan beïnvloeden.
Aanbevelingen
- Controleer welke versies van Liferay Portal en DXP u momenteel gebruikt.
- Update direct naar een versie die niet kwetsbaar is. Raadpleeg hiervoor de officiële Liferay beveiligingspagina.
- Implementeer veiligheidsmaatregelen om ongeautoriseerde toegang tot uw software te verhinderen.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-43765?
CVE-2025-43765 is een kwetsbaarheid gerelateerd aan veiligheidsaspecten van Liferay software, specifiek een opgeslagen XSS kwetsbaarheid die JavaScript-injectie mogelijk maakt.
Welke systemen zijn kwetsbaar voor CVE-2025-43765?
Liferay Portal 7.4.0 tot 7.4.3.131 en Liferay DXP versies 2024.Q4.0, 2024.Q3.1 tot 2024.Q3.13, 2024.Q2.0 tot 2024.Q2.13, 2024.Q1.1 tot 2024.Q1.13 zijn de getroffen versies.
Bestaat er al een patch of beveiligingsupdate?
Ja, er zijn updates beschikbaar. Controleer de meest recente patches en zorg ervoor dat u zo snel mogelijk bijwerkt om exploitatie te voorkomen.
Wat kan een aanvaller met deze kwetsbaarheid?
Met deze XSS-kwetsbaarheid kan een aanvaller kwaadaardige code uitvoeren in de context van de gebruiker die de geïnjecteerde code bezoekt. Dit kan leiden tot diefstal van gegevens en verdere infiltratie in het netwerk.

