CVE-2025-62251CVE-2025-62251是Liferay Portal及其商业版本Liferay DXP中存在的一个信息泄露漏洞。该漏洞源于Menu Display Widget(菜单显示组件)在权限校验逻辑上存在缺陷,导致未授权用户能够查看其本无权限访问的内容。具体而言,当低权限用户通过Menu Display Widget请求页面或内容时,系统未能正确执行访问控制检查,从而将受保护的内容渲染并返回给用户。
根据CVSS 3.1评分向量(AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N),该漏洞的CVSS评分为6.5,属于中危级别。攻击者只需拥有低权限(PR:L)账号,通过网络(AV:N)即可发起攻击,无需用户交互(UI:N),且攻击复杂度低(AC:L)。漏洞的主要影响在于机密性(C:H),可能导致敏感信息暴露给未授权用户,而完整性和可用性不受影响。
该漏洞由[email protected]报告,Liferay官方已在2025年10月13日发布安全公告。受影响的版本范围广泛,涵盖Liferay Portal 7.3.0至7.4.3.119,以及Liferay DXP 2023.Q3.1至2023.Q4.5等多个季度版本。由于Liferay Portal被广泛应用于企业门户、内容管理和协作平台,此漏洞可能对使用该平台的组织的敏感数据安全构成威胁。
该漏洞的核心问题在于Liferay Portal的Menu Display Widget组件未对用户权限进行充分的验证。当Widget被配置为展示特定页面或内容时,系统在渲染菜单项的过程中缺少对当前用户是否具有目标资源查看权限的检查。
从技术层面分析,Menu Display Widget用于在Liferay页面中动态生成导航菜单,通常根据页面结构或配置来展示可访问的页面链接。正常情况下,系统应仅展示当前用户有权访问的页面。然而,由于权限过滤逻辑的缺失或缺陷,Widget会将所有已配置的菜单项内容返回给请求用户,即使该用户无权查看对应的目标页面。
攻击利用方式如下:
1. 攻击者首先获取一个低权限的Liferay账号(普通用户级别即可)。
2. 攻击者定位部署了Menu Display Widget的页面。
3. 通过构造特定的请求或直接访问包含Menu Display Widget的页面,触发Widget的内容渲染逻辑。
4. Widget返回的响应中包含本应受权限保护的内容信息,攻击者从而获取未授权的数据。
由于漏洞影响范围限于信息泄露(机密性),且需要低权限认证,因此风险等级被评定为中危。但对于部署了包含敏感信息页面的企业环境,此漏洞仍可能造成严重的数据泄露后果。