CVE-2025-62250CVE-2025-62250是Liferay Portal和Liferay DXP产品中存在的一个身份认证不当漏洞。该漏洞源于集群通信机制中对传入消息缺乏充分的身份验证。远程攻击者无需任何认证即可向受影响的Liferay Portal实例发送恶意的集群消息,这些消息将被服务器视为可信数据进行处理。
具体而言,漏洞影响范围涵盖Liferay Portal 7.4.0至7.4.3.132版本及更早的不受支持版本,以及Liferay DXP的多个版本线,包括2023.Q4.0、2023.Q3.1至2023.Q3.4、7.4 GA至update 92、7.3 GA至update 35及更早的不受支持版本。
该漏洞由[email protected]报告,Liferay官方已确认此问题并发布了安全公告。由于集群节点之间的通信通常用于同步数据、共享会话状态和协调分布式操作,攻击者通过伪造集群消息可以注入恶意数据,可能导致数据篡改、信息泄露或其他安全风险。CVSS 3.1评分为6.5分,属于中危级别,攻击向量为网络攻击,无需认证和用户交互,但会对机密性和完整性造成低级别影响。
Liferay Portal作为一个企业级门户平台,在集群部署模式下,集群节点之间需要通过特定的通信协议进行数据同步和协调。该漏洞的核心问题在于集群消息接收端未对发送方进行充分的身份验证。
在正常的集群通信中,节点之间通过TCP/UDP等网络协议交换集群消息,这些消息包含缓存同步、会话复制、调度任务协调等内容。由于集群通信通常部署在内部网络中,开发者可能假设只有可信的集群节点才能发送消息,因此未实施严格的认证机制。
攻击者利用此漏洞时,可以直接通过网络向目标Liferay Portal实例的集群通信端口发送伪造的集群消息。由于缺乏认证,服务器会将这些消息视为来自合法集群节点的可信数据并进行处理。攻击者可以构造包含恶意序列化数据的集群消息,可能导致任意数据写入、缓存投毒或敏感信息泄露。
该漏洞的成功利用不需要任何认证凭据(PR:N),也不需要用户交互(UI:N),攻击者只需通过网络可达即可发起攻击(AV:N)。虽然攻击复杂度较低(AC:L),但由于集群通信通常使用专有协议,攻击者需要了解Liferay的集群消息格式才能构造有效的利用载荷。