問題
- セキュリティスキャンにより、 jettison-1.x.x jarに関連する以下の脆弱性が検出されました : CVE-2022-40150 & CVE-2022-40149. この jar は marketplaceLiferay Foundation - Liferay Portal Remote - Impl.lpkgcom.liferay.portal.remote.rest.extender-6.0.12.jarlib ディレクトリで見つかります。
- Jettison の バージョン 1.5.1 以下のバージョンには、脆弱性がある可能性があります。
CVE-2022-40149: Jettison を使って信頼できない XML や JSON データを解析している場合、サービス拒否攻撃 (DOS) を受ける可能性があります。 パーサーがユーザーからの入力に対して実行されている場合、攻撃者はスタックオーバーフローによってパーサーをクラッシュさせるコンテンツを提供する可能性があります。 この効果は、サービス拒否攻撃をサポートする可能性があります。
CVE-2022-40150 Jettison を使って信頼できない XML や JSON データを解析している場合、サービス拒否攻撃 (DOS) を受ける可能性があります。 パーサーがユーザーから提供された入力に対して実行されている場合、攻撃者は、Out of memoryによってパーサーをクラッシュさせるコンテンツを提供する可能性があります。 この効果は、サービス拒否攻撃をサポートする可能性があります。
環境
- Liferay DXP 7.2, 7.3, 7.4, (7.4 Update 48 解決済)
解像度
- Liferay は、Jettison を 1.5.1 以降にアップグレードしない限り、この CVE に対して脆弱です。 これは、修正プログラム「LPE-17635」を含むHotfixをリクエストすることで可能です。
- Jettisonが正常にアップデートされたことを確認するために、以下の物理アドレスでコンポーネントのバージョンを確認することができます:
osgi\marketplace\Liferay Foundation - Liferay Portal Remote - Impl.lpkg\com.liferay.portal.remote.rest.extender-6.0.12..jar\lib
追加情報です:
既知の脆弱性を持つライブラリの使用Jettison 1.3.3