legacy-knowledge-base
公開されました Jun. 30, 2025

セキュリティ上の問題ホーム画面のゲストビューで管理者用URLが公開される問題

written-by

Rita Schaff

How To articles are not official guidelines or officially supported documentation. They are community-contributed content and may not always reflect the latest updates to Liferay DXP. We welcome your feedback to improve How To articles!

While we make every effort to ensure this Knowledge Base is accurate, it may not always reflect the most recent updates or official guidelines.We appreciate your understanding and encourage you to reach out with any feedback or concerns.

legacy-article

learn-legacy-article-disclaimer-text

問題

  • 以下の行は、ゲストユーザーが機密データを見るべきでないページで見ることができます。

    getSiteAdminURL: function() {
    	return '<domainname>/group/guest/~/control_panel/manage?p_p_lifecycle=0&p_p_state=maximized&p_p_mode=view';
    },
    

Environment

  • DXP 7.4+

解決策

  • これが期待される行動です。
  • LiferayはこのURLへのアクセスを権限フレームワークによって緩和します。もしこのURLが必要な認証情報なしでサーバーから要求された場合、要求者は404ページまたはログインページ(セキュリティ設定に依存)を受け取ることになるでしょう。
  • Liferayはオープンソースソフトウェアなので、誰でもこのURLパターンを見つけて、Liferayインスタンスに仕立てて、有効なサイト管理者URLを偽造することができますが、そこに到達することはできませんので、これは重要です。

追加情報

did-this-article-resolve-your-issue

legacy-knowledge-base