「Drupal」にアクセス制御不備の脆弱性 - 更新後の挙動に注意
コンテンツマネジメントシステム(CMS)の「Drupal」にアクセス制御不備の脆弱性が明らかとなった。アップデートが提供されている。
コア部分に備わるファイルのダウンロード機能において、ユーザーより本来アクセスできないファイルに対してアクセスが可能となる脆弱性「CVE-2023-31250」が明らかとなったもの。
開発チームでは、重要度を5段階において上から3番目にあたる「Moderately Critical(中)」とレーティング。一方、GitHubでは、重要度をもっとも高い「クリティカル(Critical)」としており、評価がわかれている。
開発チームでは、「Drupal 10.0.8」「同9.5.8」「同9.4.14」「同7.96」にて脆弱性を修正した。一部サイトでは、更新後に設定の変更が必要となる場合があるとして注意を呼びかけている。
(Security NEXT - 2023/04/28 )
ツイート
PR
関連記事
SonicWallの「SonicOS」に脆弱性 - 任意サイト誘導のおそれ
「Firefox for Android」に情報漏洩の脆弱性 - 修正版が公開
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開
「Chrome」にセキュリティ更新 - クリティカル6件含む脆弱性を修正
NASがランサム被害、内部に関係者連絡先 - 日本ご当地キャラクター協会
窓口で公開している台帳図面に個人情報 - 長野県
定食チェーンの持帰注文サイトで個人情報流出の可能性
職員アカウントに不正アクセス、ニュース配信には影響なし - 共同通信
アプリのユーザー認証に脆弱性、設計や実装時に問題 - タカラトミー
Veeamのサービスプロバイダ向け管理ツールに複数の脆弱性
