CVE-2025-62262CVE-2025-62262是Liferay Portal和DXP产品中的一个信息泄露漏洞。该漏洞存在于LDAP用户导入功能中,由于程序在执行LDAP导入操作时未对敏感信息进行适当处理,导致用户的邮箱地址等敏感数据被写入日志文件。本地具有高权限的攻击者可以通过访问系统日志文件获取这些原本应受保护的用户邮箱信息。该漏洞的CVSS评分为4.4,属于中等严重程度,攻击向量为本地攻击,需要高权限但无需用户交互。虽然漏洞不影响数据的完整性和可用性,但会对用户隐私造成一定影响,因为邮箱地址等联系信息可能被未授权人员获取。
该漏洞的技术根源在于Liferay Portal/DXP的LDAP导入功能模块。在执行LDAP用户同步或导入操作时,系统会调用相关API获取用户属性信息,其中包括用户的邮箱地址。然而,在日志记录过程中,程序直接将包含邮箱地址的调试或信息日志写入文件系统,而未对这些敏感字段进行脱敏处理或访问控制。本地高权限用户(如系统管理员或具有日志访问权限的用户)可以通过读取系统日志文件(如catalina.out、liferay.log等)来获取其他用户的邮箱地址。攻击者需要具备以下条件:1)拥有目标系统的本地访问权限;2)具有足够高的系统权限以读取日志文件;3)了解日志文件的位置和格式。由于攻击向量为本地攻击且需要高权限,该漏洞的利用难度相对较高,但仍然存在内部人员滥用权限的风险。