Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Drupal」にアップデート - サードパーティ製エディタに起因する脆弱性を解消

コンテンツマネジメントシステム(CMS)である「Drupal」の開発チームは、実装しているサードパーティ製ライブラリに脆弱性が明らかとなったとしてアップデートをリリースした。

同プラットフォームに実装されているサードパーティ製エディタ「CKEditor」にクロスサイトスクリプティング(XSS)の脆弱性「CVE-2020-9281」が明らかとなったもの。

これを受けて、「Drupal」の開発チームは、「同8.8.4」「同8.7.12」をリリースし、脆弱性が修正された「CKEditor 4.14」を実装。脆弱性の重要度を、5段階中上から3番目にあたる「中(Moderately critical)」とレーティングした。

また「CKEditorモジュール」の無効化など緩和策についてアナウンスしている。

(Security NEXT - 2020/03/23 ) このエントリーをはてなブックマークに追加

PR

関連記事

監視ツール「Nagios XI」に複数脆弱性、アップデートを - PoC公開済み
「HPE iMC」に深刻な脆弱性 - CVSS値「9.8」が41件
DNSサーバ「PowerDNS Recursor」にサービス拒否の脆弱性
バックアップソフト「Macrium Reflect」に権限昇格の脆弱性
WP向けダウンロード監視プラグインに脆弱性
「Firefox 82」が登場 - 脆弱性7件に対応
「Chrome 86.0.4240.111」が公開 - 悪用済みのゼロデイ脆弱性を修正
「Java SE」のアップデートが公開、脆弱性8件を解消
Oracle、定例パッチで402件の脆弱性に対処 - CVSS基本値「9.0」以上が82件
米政府、中国関与のサイバー攻撃で利用された脆弱性25件を公表