主要脆弱性情報 CVE-2025-43792: ステージングサイトのデータ漏洩 説明 Liferay DXP におけるリモートステージングでは、データベースから本番サイトのリアルタイムアドレスを正しく取得できない脆弱性があります。これにより、認証済みの攻撃者が 及び パラメータを使用して、攻撃者が制御するサーバー(つまり、偽の「本番サイト」)に対してデータを漏洩させることができます。この脆弱性を成功裡に悪用するためには、攻撃者はステージングサーバーの共有シークレットを不正に入手し、かつ攻撃者が制御するサーバーをステージングサーバーのホワイトリストに追加する必要があります。 重大度 2.3 (CVSS:4.0/AV:N/AC:H/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N) 影響を受けるバージョン Liferay Portal 7.4.0 から 7.4.3.105、およびそれ以前のサポート終了バージョン Liferay DXP 2023.Q4.0 Liferay DXP 2023.Q3.1 から 2023.Q3.4 Liferay DXP 7.4 GA から U92 Liferay DXP 7.3 GA から U35、およびそれ以前のサポート終了バージョン 修正バージョン Liferay Portal 7.4.3.106 Liferay DXP 2024.Q1.1 Liferay DXP 2023.Q4.1 Liferay DXP 2023.Q3.5 Liferay DXP 7.3 U36 公開日 2025年9月15日 16:21:00 +0000