{"id":"CVE-2017-1000425","aliases":["GHSA-2ggw-8gmc-r2gq"],"url":"https://o3.security/vulnerability/CVE-2017-1000425","summary":"Liferay Portal XSS vulnerability via movie parameter in the /html/portal/flash.jsp page","details":"Cross-site scripting (XSS) vulnerability in the /html/portal/flash.jsp page in Liferay Portal CE 7.0 GA4 and older allows remote attackers to inject arbitrary web script or HTML via a javascript: URI in the \"movie\" parameter.","published":"2018-01-02T23:29:00.210Z","modified":"2026-07-08T14:14:57.668670Z","cvss":{"score":6.1,"severity":"MEDIUM","vector":"CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N"},"epss":null,"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Maven","name":"com.liferay.portal:release.portal.bom","fixedVersion":"7.1.0-a1"}],"fix":{"url":"https://github.com/liferay/liferay-portal/commit/9435af4ef8a90b5333da925a5ec860a43d18c031","label":"liferay/liferay-portal@9435af4"},"references":[{"type":"FIX","url":"https://dev.liferay.com/web/community-security-team/known-vulnerabilities/-/asset_publisher/4AHAYapUm8Xc/content/cst-7030-multiple-xss-vulnerabilities-in-7-0-ce-ga4"},{"type":"FIX","url":"https://github.com/liferay/liferay-portal/commit/9435af4ef8a90b5333da925a5ec860a43d18c031"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2026-07-08T14:14:57.668670Z"}}