セキュリティ上の問題ホーム画面のゲストビューで管理者用URLが公開される問題

問題

  • 以下の行は、ゲストユーザーが機密データを見るべきでないページで見ることができます。

    getSiteAdminURL: function() {
    	return '<domainname>/group/guest/~/control_panel/manage?p_p_lifecycle=0&p_p_state=maximized&p_p_mode=view';
    },
    

Environment

  • DXP 7.4+

解決策

  • これが期待される行動です。
  • LiferayはこのURLへのアクセスを権限フレームワークによって緩和します。もしこのURLが必要な認証情報なしでサーバーから要求された場合、要求者は404ページまたはログインページ(セキュリティ設定に依存)を受け取ることになるでしょう。
  • Liferayはオープンソースソフトウェアなので、誰でもこのURLパターンを見つけて、Liferayインスタンスに仕立てて、有効なサイト管理者URLを偽造することができますが、そこに到達することはできませんので、これは重要です。

追加情報

この記事は役に立ちましたか?
1人中0人がこの記事が役に立ったと言っています