問題
- Liferay DXPのMulti-Factor Authenticationモジュールは、既知の脆弱性を持つCBOR 4.2.0に同梱されています。
Environment
- Liferay DXP
解決策
- この脆弱性はすでに知られており、CBOR 4.5.1以上へのアップグレードが解決策となります。
- LPS-147071でアドレスされています。
追加情報
-
このライブラリは非効率なアルゴリズムを使用しているため、悪意を持って細工された入力が 'DecodeFromBytes' またはこのライブラリの他の CBOR デコードメカニズムに渡された場合、サービス拒否攻撃を受ける可能性があります。 影響を受けるバージョンは、バージョン 4.0.0 から 4.5.0 までです。
- この問題に対してHotfixが必要な場合は、パッチの詳細を添付して、Hotfixを要求するサポートチケットを作成してください。
- Liferay DXPへのFix PackとHotfixのインストール では、お客様の環境でのFixpack/Hotfixのインストール方法をご案内しています。