応答時間によるユーザー列挙攻撃

問題

  • リクエストのレスポンスタイムを比較することで、メールアドレスが有効かどうかを判断することができる(すなわち、ユーザー列挙)。 これは、ブラウザのネットワークタブをチェックし、有効なパラメータが渡された場合とそうでない場合のレスポンスタイムを比較することで行うことができる。

Environment

  • DXP 7.4

解決策

  • この問題は、 LPS-153080 によって解決され、DXP 7.4 U28に追加されましたので、このバージョンまたは最新のバージョンにアップグレードすれば解決するはずです。
  • 必要であれば、U28より前のバージョンに対応するホットフィックスをLiferayサポートにリクエストすることができます。

この記事は役に立ちましたか?
0人中0人がこの記事が役に立ったと言っています