CVE-2025-62245CVE-2025-62245 是 Liferay Portal 和 Liferay DXP 产品中发现的一个跨站请求伪造(CSRF)漏洞。该漏洞由 [email protected] 团队发现并报告,于2025年10月10日正式披露。根据CVSS 3.1评分体系,该漏洞评分为4.3分,属于中危级别。
该漏洞存在于 Liferay Portal 7.4.1 至 7.4.3.112 版本,以及 Liferay DXP 2023.Q4.0 至 2023.Q4.5、2023.Q3.1 至 2023.Q3.10 以及 7.4 GA 至 update 92 版本中。攻击者可以利用此漏洞,在用户不知情的情况下,以已登录用户的身份执行添加和编辑发布评论(publication comments)的操作。
由于该漏洞属于CSRF类型,攻击需要用户交互才能完成,即受害者需要在登录状态下访问攻击者构造的恶意页面。漏洞的完整性影响为低(I:L),机密性影响为低(C:L),可用性影响为无(A:N),表明该漏洞主要影响数据的完整性,可能导致未经授权的内容修改,但不会直接泄露敏感信息或导致服务不可用。Liferay作为广泛使用的企业级门户平台,此漏洞可能影响大量企业用户的发布管理工作流的安全性。
跨站请求伪造(CSRF)是一种利用用户已认证会话执行未授权操作的攻击方式。在 CVE-2025-62245 中,Liferay Portal/DXP 的发布评论功能(publication comments)缺少充分的 CSRF 防护机制(如 CSRF Token 验证或 SameSite Cookie 属性设置)。
攻击原理:
1. 攻击者分析 Liferay Portal/DXP 的发布评论添加和编辑功能的 HTTP 请求端点和参数。
2. 攻击者构造一个包含恶意请求的网页,该请求会自动向 Liferay 服务器提交添加或编辑发布评论的操作。
3. 当已登录 Liferay 的用户在浏览器中访问攻击者构造的恶意页面时,浏览器会自动携带用户的会话凭证(如 Cookie)发送请求。
4. 由于服务器端缺少 CSRF Token 验证或其他防护措施,服务器会将该请求视为合法请求并执行。
5. 攻击者成功以受害者身份添加或编辑发布评论。
利用条件:
- 受害者必须在 Liferay Portal/DXP 上处于登录状态
- 受害者必须访问攻击者控制的恶意页面
- 攻击者无需任何认证凭据(PR:N)
- 攻击通过网络进行(AV:N),攻击复杂度低(AC:L)
由于该漏洞仅影响发布评论的添加和编辑功能,攻击者无法直接获取敏感数据或执行更危险的操作,但可以通过篡改发布评论内容来干扰正常的内容发布流程。