Beveiligingslek in Liferay Portal en DXP – CVE-2025-43762

Beveiligingslek in Liferay Portal en DXP – CVE-2025-43762

Er is een nieuw beveiligingslek ontdekt in Liferay Portal versies 7.4.0 tot en met 7.4.3.132, en Liferay DXP versies tussen 2025.Q1.0 en 2025.Q1.1. Dit lek, geregistreerd als CVE-2025-43762, stelt kwaadwillenden in staat een onbeperkt aantal bestanden te uploaden via formulieren. Deze bestanden worden opgeslagen in de document_library, waardoor een potentiële Distributed Denial of Service (DDoS) kan ontstaan.

Overzicht

Liferay Portal en DXP hebben een kwetsbaarheid die toelaat dat gebruikers zonder beperkingen bestanden uploaden, wat kan leiden tot overmatige resourceallocatie. Dit is te wijten aan ongecontroleerde bestandstoegang via netwerken met weinig complexiteit.

Aanbevelingen

  • Upgrade naar een niet-betrokken versie om het risico te mitigeren.
  • Beperk de mogelijkheid om bestanden te uploaden tot bevoegde gebruikers.

Bronnen

Meer informatie over deze kwetsbaarheid is te vinden op de Liferay beveiligingspagina.

Vraag en Antwoord

Wat is CVE-2025-43762?

Dit is een beveiligingslek dat het mogelijk maakt om onbeperkt bestanden te uploaden, waardoor potentiële DDoS-aanvallen mogelijk worden.

Welke systemen zijn kwetsbaar?

Liferay Portal versies 7.4.0 tot 7.4.3.132 en Liferay DXP versies binnen de reeksen 2025.Q1.0 tot 2025.Q1.1 zijn kwetsbaar.

Bestaat er al een patch of beveiligingsupdate?

Gebruikers wordt aangeraden om te upgraden naar latere, niet-betrokken versies waarin deze kwetsbaarheid is aangepakt.

Wat kan een aanvaller met deze kwetsbaarheid?

Een aanvaller kan dit lek misbruiken om een overlaad van systeembronnen te veroorzaken, waardoor een DDoS-aanval mogelijk wordt gemaakt.