CVE-2025-62257这是一个Lifer认证机制中的口令枚举漏洞,允许攻击者通过暴力破解方式确定有效用户的密码。漏洞存在于Liferay Portal 7.4.0至7.4.3.119版本以及Lifera DXP多个版本中。攻击者可以利用此漏洞在不需要任何认证的情况下,通过系统地尝试不同密码来识别正确的用户凭证。
该漏洞的根本原因在于Lifera的认证流程存在逻辑缺陷,允许攻击者通过分析登录尝试的响应差异来枚举有效用户账户。漏洞利用了系统在处理正确和错误密码时的不同响应时间或错误消息差异。即使账户锁定机制被启用,攻击者仍能通过缓慢的暴力攻击来绕过这一保护措施。