legacy-knowledge-base
公開されました Jul. 2, 2025

あるユーザーの JSessionID を使用して、ログインしているユーザーは、それぞれのユーザーのセッションにアクセスすることができます。

written-by

Sivakumar Perumal

How To articles are not official guidelines or officially supported documentation. They are community-contributed content and may not always reflect the latest updates to Liferay DXP. We welcome your feedback to improve How To articles!

While we make every effort to ensure this Knowledge Base is accurate, it may not always reflect the most recent updates or official guidelines.We appreciate your understanding and encourage you to reach out with any feedback or concerns.

legacy-article

learn-legacy-article-disclaimer-text

問題

  • あるユーザーのセッションには、それぞれのユーザーのJSessionIDを知ることでアクセスすることができます。
  • 参考になるステップです。

    1) 2人のユーザー(例:ユーザーAとユーザーB)

    2) ユーザ「A」がシステムにログインする

    3) ユーザー "A "はJession IDを1つ(0D13262EDECBA19E93D5A753FC34E03A)持っていて、自分のJSessionIDをユーザー "B "に共有しています。

    4) 既にログインしているユーザBのJsession IDをAユーザのJsession IDに置き換える

    5) ブラウザでユーザーのセッションにアクセスします。

    イメージパング

環境への配慮

  • Liferay 7.x

決議

  • セキュリティ上の問題ではなく、むしろユーザーの一人が意図的に自分の機密情報を他人に共有していたのです。 これを利用して、ブラウザは間違いなくJessionIDを使ってそれぞれのユーザーのセッションにアクセスできるようになります。 ブラウザがユーザのJsessionIDを認識していない場合、ユーザセッションにはアクセスできません。

追加情報

  • 別の例を取ると、ユーザーAはユーザーBと彼のインターネットバンキングの詳細を共有し、彼はインターネットバンキングにログインすることができた場合、これはAのインターネットバンキングは、ユーザーBによってハッキングされたと考えることはできません、むしろ彼はちょうどユーザーAから与えられた情報を使用していますが、それは機密であるべきであるため、彼はすべきではありません。
did-this-article-resolve-your-issue

legacy-knowledge-base