「Drupal」にアクセス制御不備の脆弱性 - 更新後の挙動に注意
コンテンツマネジメントシステム(CMS)の「Drupal」にアクセス制御不備の脆弱性が明らかとなった。アップデートが提供されている。
コア部分に備わるファイルのダウンロード機能において、ユーザーより本来アクセスできないファイルに対してアクセスが可能となる脆弱性「CVE-2023-31250」が明らかとなったもの。
開発チームでは、重要度を5段階において上から3番目にあたる「Moderately Critical(中)」とレーティング。一方、GitHubでは、重要度をもっとも高い「クリティカル(Critical)」としており、評価がわかれている。
開発チームでは、「Drupal 10.0.8」「同9.5.8」「同9.4.14」「同7.96」にて脆弱性を修正した。一部サイトでは、更新後に設定の変更が必要となる場合があるとして注意を呼びかけている。
(Security NEXT - 2023/04/28 )
ツイート
PR
関連記事
Apple、「iOS 26.6」「iPadOS 26.6」公開 - 脆弱性87件を修正
2026年2Qの脆弱性DB登録、約13%増となる1万3131件
「TeamCity」に深刻な脆弱性 - アップデートで修正
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
米当局、「FortiOS」「VeloCloud Orchestrator」の脆弱性悪用を確認
フィッシング被害後、攻撃の踏み台に - スペース
ランサム感染の可能性、店舗に影響なし - ファイブフォックス
サイト公開のPDFファイルでマスキング処理に不備 - 南砺市
子会社SMS配信システムにサイバー攻撃 - ファブリカHD
2026年2Qの脆弱性届出、ソフト製品関連が3割増
