「Drupal」に深刻なRCEの脆弱性 - 早急に脆弱性対応を
コンテンツマネジメントシステム(CMS)の「Drupal」にリモートよりPHPコードの実行が可能となる深刻な脆弱性が明らかとなった。影響を受ける環境では、早急な対処が求められる。
フォーム以外で送信されるデータに対し、一部フィールドタイプで正しく検証処理が行われておらず、PHPコードの実行が可能となる脆弱性「CVE-2019-6340」が明らかとなったもの。重要度は5段階中もっとも高い、「高クリティカル(Highly Critical)」とレーティングされている。
「同8」のコアに含まれる「RESTful Web Services」を有効化し、「PATCH」や「POST」によるリクエストを受け入れている場合や、外部とAPI連携するウェブサービスモジュールを導入している場合、影響を受けるおそれがある。
開発チームは、脆弱性へ対応した「同8.6.10」「同8.5.11」をリリース。「同7」のコアは影響を受けないが、モジュールのアップデートが必要となる場合がある。また緩和策としてウェブサービスモジュールの無効化などが案内されている。
(Security NEXT - 2019/02/22 )
ツイート
PR
関連記事
DellのVM環境向け復旧製品にゼロデイ脆弱性 - 悪用報告も
「MS Edge」にアップデート - ゼロデイ含む脆弱性13件を解消
米当局、脆弱性悪用リストに4件追加 - ランサム対策製品の脆弱性も
「Firefox」にアップデート - ライブラリ起因の脆弱性に対処
「Apache NiFi」に認可管理不備の脆弱性 - 修正版が公開
AIアシスタント「Nanobot」のWhatsApp連携コンポーネントに深刻な脆弱性
「TeamViewer」に脆弱性 - ローカル側の確認を回避可能
BeyondTrust製リモート管理製品の脆弱性悪用が発生 - 米CISAが注意喚起
ブラウザ「Chrome」にゼロデイ脆弱性 - 悪用を確認
ファイル転送製品「FileZen」にRCE脆弱性 - すでに悪用被害も
