Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Drupal」にキャッシュ汚染の脆弱性 - 権限昇格のおそれ

「Drupal」にキャッシュポイズニングの脆弱性が明らかとなった。セキュリティアップデートが提供されている。

コンテンツマネジメントシステム(CMS)である「Drupal」のコア部分にあらたな脆弱性「SA-CORE-2023-006」が明らかとなったもの。アドバイザリが公開された現地時間9月20日の時点でCVE番号は示されていない。

キャッシュポイズニングの脆弱性で、「JSON:APIモジュール」がエラーのバックトレース情報を出力するため、構成によってはキャッシュされた機密情報を第三者に参照され、権限昇格につながるおそれがあるという。

「JSON:APIモジュール」を有効化している場合に影響があり、5段階の重要度において上から2番目にあたる「クリティカル(Critical)」とレーティングしている。「RESTful Web Servicesモジュール」「GraphQLモジュール」については同脆弱性の影響を受けない。

開発グループでは、現地時間9月20日に同脆弱性を修正した「Drupal 10.1.4」「同10.0.11」「同9.5.11」をリリース。アップデートを呼びかけている。

(Security NEXT - 2023/09/22 ) このエントリーをはてなブックマークに追加

PR

関連記事

NECのHAクラスタソフト「CLUSTERPRO X」に深刻な脆弱性
「NVIDIA App」インストーラに脆弱性 - 権限昇格のおそれ
先週注目された記事(2025年11月2日〜2025年11月8日)
市内全世帯向けデジタル金券の配送中に一部紛失 - 太田市
組織の「ネット玄関口」狙う攻撃に注意 - 可視化や脆弱性対策の徹底を
「不正ログイン」相談が約1.5倍 - 「偽警告」は関係者逮捕で減少するも限定的
Apple、「iOS 26.1」「iPadOS 26.1」を公開 - 56件の脆弱性を解消
ランサム攻撃でシステム障害が発生、影響など調査 - エネサンスHD
Apple、脆弱性を修正した「iOS 18.7.2」「iPadOS 18.7.2」を公開
一部サーバでランサム被害、バックアップ削除も - 新報国マテリアル