この記事は、 LPE-15180 において、ユーザーが適切な権限なしにウェブコンテンツ機能にアクセスできる既知の問題について説明しています。 この脆弱性は、Portal-143-6210 Fix Packにより修正されました。 ただし、この修正は新規に作成されたウェブコンテンツのみに限定されていました。
解決策
既存のウェブコンテンツでこの問題を修正するには、以下の添付のGroovyスクリプトを実行する必要があります。 ベストプラクティスとして、スクリプトは非本番環境でテストしてください。
- データベースをバックアップする
- コントロールパネル > サーバー管理 > スクリプト に移動します。
- プルダウンメニューから「 Groovy 」を選択します。
- スクリプトをコピーしてテキストフィールドに貼り付ける
- 選択する 実行する
- このスクリプトは、すべてのインスタンスからすべてのグループを収集し、
ownerid = 0,ownertype = 3,portletId = 15またはportletId = 160およびpreferences = "<portlet-preferences />"または"<portlet-preferences></portlet-preferences>"を持つすべてのプリファレンスを、デフォルトでリスト化します。 これらのエントリーを削除したい場合は、スクリプト内のdeleteコマンドのコメントを解除して、再度実行する必要があります。 - スクリプトの実行後、すべてが期待通りに動作することを確認するために、十分にテストしてください。 問題が発生した場合は、Liferayサポートチームへ報告してください。