legacy-knowledge-base
公開されました Jun. 30, 2025

Jettisonに関連する検出された脆弱性

written-by

Neil Cuzon

How To articles are not official guidelines or officially supported documentation. They are community-contributed content and may not always reflect the latest updates to Liferay DXP. We welcome your feedback to improve How To articles!

While we make every effort to ensure this Knowledge Base is accurate, it may not always reflect the most recent updates or official guidelines.We appreciate your understanding and encourage you to reach out with any feedback or concerns.

legacy-article

learn-legacy-article-disclaimer-text

問題

  • セキュリティスキャンにより、 jettison-1.x.x jarに関連する以下の脆弱性が検出されました : CVE-2022-40150 & CVE-2022-40149. この jar は marketplaceLiferay Foundation - Liferay Portal Remote - Impl.lpkgcom.liferay.portal.remote.rest.extender-6.0.12.jarlib ディレクトリで見つかります。
  • Jettison の バージョン 1.5.1 以下のバージョンには、脆弱性がある可能性があります。

CVE-2022-40149: Jettison を使って信頼できない XML や JSON データを解析している場合、サービス拒否攻撃 (DOS) を受ける可能性があります。 パーサーがユーザーからの入力に対して実行されている場合、攻撃者はスタックオーバーフローによってパーサーをクラッシュさせるコンテンツを提供する可能性があります。 この効果は、サービス拒否攻撃をサポートする可能性があります。

CVE-2022-40150 Jettison を使って信頼できない XML や JSON データを解析している場合、サービス拒否攻撃 (DOS) を受ける可能性があります。 パーサーがユーザーから提供された入力に対して実行されている場合、攻撃者は、Out of memoryによってパーサーをクラッシュさせるコンテンツを提供する可能性があります。 この効果は、サービス拒否攻撃をサポートする可能性があります。

環境

  • Liferay DXP 7.2, 7.3, 7.4, (7.4 Update 48 解決済)

解像度

  • Liferay は、Jettison を 1.5.1 以降にアップグレードしない限り、この CVE に対して脆弱です。 これは、修正プログラム「LPE-17635」を含むHotfixをリクエストすることで可能です。

  • Jettisonが正常にアップデートされたことを確認するために、以下の物理アドレスでコンポーネントのバージョンを確認することができます:
    osgi\marketplace\Liferay Foundation - Liferay Portal Remote - Impl.lpkg\com.liferay.portal.remote.rest.extender-6.0.12..jar\lib 

追加情報です:
既知の脆弱性を持つライブラリの使用Jettison 1.3.3

did-this-article-resolve-your-issue

legacy-knowledge-base