ナレッジベース
公開されました Jul. 2, 2025

Asset Publisher の view.jsp には潜在的な XSS 脆弱性があります

written-by

Kanchan Bisht

How To articles are not official guidelines or officially supported documentation. They are community-contributed content and may not always reflect the latest updates to Liferay DXP. We welcome your feedback to improve How To articles!

While we make every effort to ensure this Knowledge Base is accurate, it may not always reflect the most recent updates or official guidelines.We appreciate your understanding and encourage you to reach out with any feedback or concerns.

問題

  • ユーザーが asset-publisher-web/view.jsp で assetEntryId を取得しようとすると、コンテンツが検証またはエスケープされません。 これは、XSS が発生する可能性があることを意味します。
  • 再生ステップ:
    1. 雑誌記事を3本追加。
    2. アセット発行者をホームページに追加します。 アセット発行者は 3 つの記事を表示する必要があります。
    3. それらの記事のいずれかをクリックします。
    4. 戻るボタンをクリックします。
    5. URL の末尾に「</script><script>alert(1)</script>」を追加して、assetEntryID 値を置き換えます。
    予想される動作: ポップアップなし。
    実際の動作: ポップアップが発生します。

Environment

  • Liferay DXP 7.2
  • Liferay DXP 7.3

解決策

  • 観察された動作は、Liferay 7.2 Fix Pack 10 および Liferay 7.3 Fix Pack 1 で解決された Liferay の既知のバグです。

  • ただし、この問題に修正プログラムが必要な場合は、パッチの詳細を添付して、修正プログラムを要求するサポート チケットを作成してください。
  • Liferay DXP にフィックスパックとホットフィックスをインストールする では、環境にフィックスパック/ホットフィックスをインストールする方法について説明します。

追加情報

  • LPS-124704
  • 最初に下位環境で上記のアクティビティを試し、すべてがうまく機能する場合は、独自の判断で運用環境に移行してください。
  • これらの手順ではサーバーの再起動が必要になるため、これらの操作はアプリケーション サーバーのダウンタイム中に実行してください。
did-this-article-resolve-your-issue

ナレッジベース