Abfrage-ACLs für Unterlisten, Listenanzahlen und Widget-Datentabellen erzwingen

  • Freigeben Version: Zurich
  • Aktualisiert 31. Juli 2025
  • 1 Minute Lesedauer
  • Erzwingen Sie Abfrage-ACLs für Sublist-, Listenanzahl- und Widget-Datentabellenabfragen mithilfe von Systemeigenschaften.

    Festlegen com.glide.security.query_acl.enabled.sub_listsBis Wahr Dient zum Erzwingen von Abfrage-ACLs für Sublistabfragen, z. B. gruppierte Listen und zugehörige Listen.

    Festlegen com.glide.security.query_acl.enabled.list_countBis Wahr Dient zum Erzwingen von Abfrage-ACLs für Listenanzahlabfragen.

    Festlegen glide.security.query_acl.enabled.data_tableBis Wahr Dient zum Erzwingen von Abfrage-ACLs für Widget-Datentabellen.

    Ob eine dieser Systemeigenschaften auf festgelegt ist Falsch , Kann ein Angreifer aufgrund des Standardverhaltens von Daten mit blinden Abfragen aufzählen und exfiltrieren GlideRecord.addEncodedQuery . Wenn diese Eigenschaften in der Tabelle „Systemeigenschaften“ [sys_properties] nicht vorhanden sind, wird der sichere Standardwert „wahr“ verwendet. Eine dritte Option, external_and_guests, Erzwingt ACLs nur für externe Anwender und Gäste.

    Stellen Sie sicher, dass diese Systemeigenschaften nicht in der Tabelle „Systemeigenschaften“ [sys_properties] angezeigt oder auf festgelegt sind Wahr .

    Weitere Informationen

    Attribut Beschreibung
    Konfigurationsname
    • com.glide.security.query_acl.enabled.sub_lists
    • com.glide.security.query_acl.enabled.list_count
    • glide.security.query_acl.enabled.data_table
    Konfigurationstyp Systemeigenschaften (/sys_properties_list.do)
    Datentyp Boolean
    Empfohlener Wert
    • wahr
    • true
    • wahr
    Standardwert
    • wahr
    • true
    • wahr
    Fallback-Wert
    • wahr
    • true
    • wahr
    Kategorie Architektur, Design und Bedrohungsmodellierung
    Sicherheitsrisiko
    • Schweregradpunktzahl: 5,3
    • CVSS-Punktzahl: Mittel
    • Sicherheitsrisiko: ACLs können umgangen werden, wenn Felddaten für Anwender offengelegt werden, die nicht über die Berechtigung zum Anzeigen verfügen. Dies kann je nach ausgenutzter Tabelle vertrauliche Daten enthalten.
    Abhängigkeiten und Voraussetzungen Keine