「Drupal」にキャッシュ汚染の脆弱性 - 権限昇格のおそれ
「Drupal」にキャッシュポイズニングの脆弱性が明らかとなった。セキュリティアップデートが提供されている。
コンテンツマネジメントシステム(CMS)である「Drupal」のコア部分にあらたな脆弱性「SA-CORE-2023-006」が明らかとなったもの。アドバイザリが公開された現地時間9月20日の時点でCVE番号は示されていない。
キャッシュポイズニングの脆弱性で、「JSON:APIモジュール」がエラーのバックトレース情報を出力するため、構成によってはキャッシュされた機密情報を第三者に参照され、権限昇格につながるおそれがあるという。
「JSON:APIモジュール」を有効化している場合に影響があり、5段階の重要度において上から2番目にあたる「クリティカル(Critical)」とレーティングしている。「RESTful Web Servicesモジュール」「GraphQLモジュール」については同脆弱性の影響を受けない。
開発グループでは、現地時間9月20日に同脆弱性を修正した「Drupal 10.1.4」「同10.0.11」「同9.5.11」をリリース。アップデートを呼びかけている。
(Security NEXT - 2023/09/22 )
ツイート
PR
関連記事
「TeamCity」に深刻な脆弱性 - アップデートで修正
「VeloCloud Orchestrator」に脆弱性、悪用を確認 - 侵害調査を
米当局、「FortiOS」「VeloCloud Orchestrator」の脆弱性悪用を確認
フィッシング被害後、攻撃の踏み台に - スペース
ランサム感染の可能性、店舗に影響なし - ファイブフォックス
サイト公開のPDFファイルでマスキング処理に不備 - 南砺市
子会社SMS配信システムにサイバー攻撃 - ファブリカHD
2026年2Qの脆弱性届出、ソフト製品関連が3割増
「Zimbra」脆弱性にゼロデイ攻撃、露支援攻撃者が関与
Javaデータ変換ライブラリ「fastjson」に脆弱性 - 悪用攻撃も観測
