Vulnérabilités dans les produits Liferay : Des attaques par injection et fuites de données
Le 20 août 2025, le CERT (Centre de Résolution des Menaces) a découvert de multiples vulnérabilités dans les produits Liferay, des solutions de gestion de contenu basées sur Java. Parmi ces défauts, une attaque par injection de code indirecte (XSS) et une fuite de données permettent à un attaquant de compromettre le système. Ces vulnérabilités sont révélatrices de la complexité des attaques modernes, où une faille dans un petit module peut avoir des conséquences graves.
Une attaque par injection XSS (Cross-Site Scripting) permet à un malveillant de placer des scripts malveillants dans les pages web des utilisateurs. En revanche, une fuite de données illégale, souvent appelée « CSRF » (Cross-Site Request Forgery), permet d'effectuer des actions malveillantes sur les comptes des utilisateurs connectés. Ces vulnérabilités soulignent l'importance d'une mise à jour régulière des logiciels pour éviter les attaques ciblées.
Le CERT a alerté les utilisateurs sur ces vulnérabilités, en recommandant de mettre à jour les produits Liferay à l'heure actuelle. Une mise à jour urgente est nécessaire pour éviter des perte de données ou des accès non autorisés. L'URL de la source officielle est https://www.cert.ssi.gouv.fr/avis/CERTFR-2025-AVI-0713/, où les détails techniques et les mises à jour sont disponibles.
Quels sont vos points de vue sur les vulnérabilités des produits Liferay ? Partagez vos expériences et proposez des solutions pour sécuriser les systèmes web.