「Drupal」のベーシック認証モジュールに認証バイパスの脆弱性
コンテンツマネジメントシステム(CMS)の「Drupal」向けモジュール「Basic HTTP Authentication」に脆弱性が明らかとなった。アップデートが提供されている。
現地時間11月5日にセキュリティアドバイザリを公開し、アクセス制御を回避される脆弱性について明らかにしたもの。
アドバイザリ公開時点でCVE番号は示されておらず、識別子として「SA-CONTRIB-2024-057」が付番されている。
同モジュールでは、「Drupal」における標準的なアクセス制御にくわえて、特定のパスに対してベーシック認証によるアクセス制御を設定することが可能だが、一部のケースで既存のアクセスチェックを一部のパスから除外し、認証をバイパスされるおそれがある。
開発チームでは、脆弱性の重要度を5段階中、上から2番目あたる「クリティカル(Critical)」とレーティングした。アドバイザリの公開時点で、脆弱性の悪用などは確認されていない。
「Drupal 7」系の利用者に対して、同モジュールの最新版となる「バージョン7.x-1.4」へアップデートするよう呼びかけている。
(Security NEXT - 2024/11/12 )
ツイート
PR
関連記事
「React」が脆弱性3件を追加修正 - 重大脆弱性の余波に引き続き警戒を
「MS Edge」にアップデート - 「Chromium」のゼロデイ脆弱性に対処
県サイト資料に非公開の個人情報、マスキング未処理 - 静岡県
職員用グループウェアがランサム被害、生徒情報流出か - 向上学園
自治体委託イベントの申込フォームに不備 - 個人情報が閲覧可能に
サイバー攻撃被害が判明、内部情報へアクセスされた痕跡 - BBT
個人情報含む記憶媒体紛失、教諭2人を懲戒処分 - 北海道
「AEM」に100件超の脆弱性 - 「クリティカル」も複数
オンライン会議ソフト「Zoom Rooms」に脆弱性 - 最新版で修正済み
地理情報サーバ「GeoServer」の脆弱性悪用に注意喚起 - 米当局
