legacy-knowledge-base
公開されました Jul. 2, 2025

DB に存在しない電子メール アドレスを指定しても、パスワードを忘れた場合にエラーがポップアップ表示されない

written-by

Thanga Meena

How To articles are not official guidelines or officially supported documentation. They are community-contributed content and may not always reflect the latest updates to Liferay DXP. We welcome your feedback to improve How To articles!

While we make every effort to ensure this Knowledge Base is accurate, it may not always reflect the most recent updates or official guidelines.We appreciate your understanding and encourage you to reach out with any feedback or concerns.

legacy-article

learn-legacy-article-disclaimer-text

問題

  • 「パスワード再発行」オプションでは、データベースに存在しない電子メール ID を提供しようとしているときに、ユーザーはセキュリティの質問に答えることができます。 ユーザーのメールアドレスが存在しないというエラーは表示されません。 また、この場合、秘密の質問は DB に存在しません。

環境

  • Liferay DXP 7.3

解決

  • これは意図された動作です。特定のメール アドレスが登録されているかどうかを明らかにすることは、実際にはセキュリティ上の脆弱性であるという考えは、セキュリティ コミュニティ内でかなり広く受け入れられています。これは、メール アドレスが有効か無効かを確認すると、特定のユーザー名が有効かどうかなどの情報が悪意のある攻撃者に提供される可能性があるためです。これは、上で説明したユーザー列挙攻撃などの攻撃を防ぐためです。

追加情報

did-this-article-resolve-your-issue

legacy-knowledge-base