Een pas ontdekte kwetsbaarheid, aangeduid als CVE-2025-43732, treft Liferay Portal versies 7.4.0 tot en met 7.4.3.132, en Liferay DXP versies van 2024.Q1.1 tot en met 2025.Q1.10. Dit lek stelt kwaadwillenden in staat om ongeautoriseerde toegang te krijgen tot gebruikerslijsten van andere organisaties via een zwakke instelling in de groupId parameter van de _com_liferay_roles_selector_web_portlet_RolesSelectorPortlet_groupId.
De kwetsbaarheid, geclassificeerd als Insecure Direct Object Reference (IDOR), kan worden geëxploiteerd wanneer een organisatiebeheerder deze parameter wijzigt. Hoewel de complexiteit van de aanval laag is, en het netwerk het aanvalsscenario is, vereist het wel hoge privileges van de aanvaller.
Overzicht
De CVE-2025-43732-kwetsbaarheid betreft een probleem met toegangsbescherming. In Liferay Portal en DXP kan een kwaadwillende beheerder de groupId manipuleren, wat kan leiden tot ongeautoriseerde toegang tot gevoelige gebruikersinformatie van andere organisaties.
Aanbevelingen
- Evalueer en update de configuraties van uw Liferay Portal en DXP-installaties om dit beveiligingslek te verhelpen.
- Controleer regelmatig op beveiligingspatches en updates van Liferay en pas deze onmiddellijk toe.
- Beperk de toegang tot gevoelige configuraties voor slechts strikt noodzakelijke beheerders.
Bronnen
Vraag en Antwoord
Wat is CVE-2025-43732?
CVE-2025-43732 betreft een IDOR-kwetsbaarheid waarmee kwaadwillende beheerders ongeautoriseerde toegang kunnen krijgen tot gebruikerslijsten in Liferay Portal en DXP.
Welke systemen zijn kwetsbaar voor CVE-2025-43732?
Alle versies van Liferay Portal van 7.4.0 tot 7.4.3.132 en Liferay DXP van 2024.Q1.1 tot 2025.Q1.10 zijn kwetsbaar.
Bestaat er al een patch of beveiligingsupdate?
Op dit moment is het van belang dat beheerders configuraties herzien en opvolgen voor verdere patches en updates van Liferay.
Wat kan een aanvaller met deze kwetsbaarheid?
Met CVE-2025-43732 kan een aanvaller toegang krijgen tot en mogelijk misbruik maken van gebruikersinformatie van andere organisaties zonder toestemming.

