「Drupal」にXSSの脆弱性、アップデートが公開 - 「同8」は最後の更新
コンテンツマネジメントシステム(CMS)である「Drupal」の開発チームは、複数の脆弱性を修正したアップデートをリリースした。
コア部分に実装されているライブラリ「CKEditor」に、サニタイズ処理をバイパスして不正な形式のHTMLを挿入されるおそれがあるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2021-41165」「CVE-2021-41164」が明らかとなったもの。
「CKEditor」を使用できるよう構成している場合に影響があり、サイト管理者を含め、「CKEditor」を利用するユーザーに対する攻撃に悪用されるおそれがある。
開発チームは、脆弱性に対処した「Drupal 9.2.9」「同9.1.14」「同8.9.20」をリリースした。「Drupal 8」に関しては、11月2日にサポート期間を終えており、今回のリリースが最後のアップデートだとしている。
(Security NEXT - 2021/11/19 )
ツイート
関連リンク
PR
関連記事
「Next.js」に複数の深刻な脆弱性 - リリース予定を前倒し
米当局、「Gitea」のRCE脆弱性に注意喚起 - 悪用確認
Google、「Chrome 152」をリリース - 脆弱性327件を修正
SonicWallのLinux向けVPNクライアントに複数の脆弱性
バックアップ運用管理製品「Veeam ONE」に深刻な脆弱性
「Veeam ONE」にアップデート - クリティカル脆弱性を解消
「Chrome」が「クリティカル」含む脆弱性7件を修正
「Adobe Campaign Classic」に深刻な脆弱性3件 - 早急に更新を
「Apache Struts」にDoS脆弱性 - メモリ枯渇のおそれ
「SKYSEA Client View」などに複数脆弱性 - 修正版を提供
