問題
-
再現する手順:
json-smart.jar は次の場所にあります。
osgi/marketplace/Liferay%20Forms%20and%20ワークフロー%20-%20Liferay%20Dynamic%20Data%20マッピング%20-%20Impl.lpkg/com.liferay.dynamic.data.mapping.data.provider.impl-3.0.17.jar/ lib/json-smart-2.2.1.jar
osgi/marketplace/Liferay%20Foundation%20-%20Liferay%20Security%20SSO%20-%20Impl.lpkg/com.liferay.portal.security.sso.openid.connect.impl-4.0.42.jar/lib/json-smart- 2.3.jar
注:
https://nvd.nist.gov/vuln/detail/CVE-2021-27568に基づいて、解決策は JSONParserBase.java でより多くの例外をキャッチすることです。 このクラスは、json-smart ライブラリに存在します。予想される行動:
Liferay 7.2 は CVE-2021-27568 に対して脆弱ではありません
実際の動作:
Liferay 7.2 は、CVE-2021-27568 に対して脆弱なようです。
Environment
- Liferay DXP 7.2
- Liferay DXP 7.3
解決策
- 観察された動作は既知の問題であり、 liferay-fix-pack-dxp-14 for 7.2で修正されています。
- 観察された動作は既知の問題であり、 liferay-fix-pack-dxp-2 for 7.3で修正されています。
- Liferay DXP へのフィックスパックとホットフィックスのインストール は、環境にこれらのフィックスパックをインストールするためのガイドです。
- この問題は、accessors-smart および json-smart jar の両方について、バージョン 2.4.2 で解決されています。