問題
- ユーザーが asset-publisher-web/view.jsp で assetEntryId を取得しようとすると、コンテンツが検証またはエスケープされません。 これは、XSS が発生する可能性があることを意味します。
-
再生ステップ:
1. 雑誌記事を3本追加。
2. アセット発行者をホームページに追加します。 アセット発行者は 3 つの記事を表示する必要があります。
3. それらの記事のいずれかをクリックします。
4. 戻るボタンをクリックします。
5. URL の末尾に「</script><script>alert(1)</script>」を追加して、assetEntryID 値を置き換えます。
予想される動作: ポップアップなし。
実際の動作: ポップアップが発生します。
Environment
- Liferay DXP 7.2
- Liferay DXP 7.3
解決策
-
観察された動作は、Liferay 7.2 Fix Pack 10 および Liferay 7.3 Fix Pack 1 で解決された Liferay の既知のバグです。
- ただし、この問題に修正プログラムが必要な場合は、パッチの詳細を添付して、修正プログラムを要求するサポート チケットを作成してください。
- Liferay DXP にフィックスパックとホットフィックスをインストールする では、環境にフィックスパック/ホットフィックスをインストールする方法について説明します。
追加情報
- LPS-124704
- 最初に下位環境で上記のアクティビティを試し、すべてがうまく機能する場合は、独自の判断で運用環境に移行してください。
- これらの手順ではサーバーの再起動が必要になるため、これらの操作はアプリケーション サーバーのダウンタイム中に実行してください。