問題
環境
- DXP 7.2+
解像度
- バーチャルホスト名としてバインドされているホスト名を渡すと、Liferayはバインドされているサイトをレンダリングしますが、一致しない場合はデフォルトのサイトを応答します。
- 無効なホスト名に対する404ページは、ウェブ・サーバー・ティアか何かによって提供されるべきである。
追加情報
-
LXC-SM (Liferay Cloud Self-Managed) - Possible Host Header Attack Vulnerability を参照してください。
設定された Site URL と一致しない無効な HOST リクエスト HTTP ヘッダーを持つ Liferay へのリクエストは、エラー応答を返す代わりにデフォルトサイトを返します。
複製
再現手順(ケース1)
再現手順(ケース2)