「Drupal」にXSSの脆弱性、アップデートが公開 - 「同8」は最後の更新
コンテンツマネジメントシステム(CMS)である「Drupal」の開発チームは、複数の脆弱性を修正したアップデートをリリースした。
コア部分に実装されているライブラリ「CKEditor」に、サニタイズ処理をバイパスして不正な形式のHTMLを挿入されるおそれがあるクロスサイトスクリプティング(XSS)の脆弱性「CVE-2021-41165」「CVE-2021-41164」が明らかとなったもの。
「CKEditor」を使用できるよう構成している場合に影響があり、サイト管理者を含め、「CKEditor」を利用するユーザーに対する攻撃に悪用されるおそれがある。
開発チームは、脆弱性に対処した「Drupal 9.2.9」「同9.1.14」「同8.9.20」をリリースした。「Drupal 8」に関しては、11月2日にサポート期間を終えており、今回のリリースが最後のアップデートだとしている。
(Security NEXT - 2021/11/19 )
ツイート
関連リンク
PR
関連記事
「Node.js 18」がサポート終了 - 後継バージョンへ移行を
Google、ブラウザ最新版「Chrome 136」を公開 - 8件のセキュリティ修正
「Erlang/OTP」脆弱性、一部Cisco製品で影響が判明
ゼロデイ攻撃は8カ月以上前 - 「Active! mail」脆弱性の影響拡大に懸念
米当局、悪用が確認された脆弱性4件について注意喚起
「Splunk UBA」に複数脆弱性 - アップデートが公開
「Apache HttpClient」にドメイン検証を無効化する脆弱性
SonicWall「SMA100」の既知脆弱性狙う攻撃 - 侵害状況の確認を
SonicWall製ファイアウォールに脆弱性 - 認証回避や権限昇格のおそれ
SonicWall製VPN「SMA1000」に深刻な脆弱性 - すでに悪用か