Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Drupal」のベーシック認証モジュールに認証バイパスの脆弱性

コンテンツマネジメントシステム(CMS)の「Drupal」向けモジュール「Basic HTTP Authentication」に脆弱性が明らかとなった。アップデートが提供されている。

現地時間11月5日にセキュリティアドバイザリを公開し、アクセス制御を回避される脆弱性について明らかにしたもの。

アドバイザリ公開時点でCVE番号は示されておらず、識別子として「SA-CONTRIB-2024-057」が付番されている。

同モジュールでは、「Drupal」における標準的なアクセス制御にくわえて、特定のパスに対してベーシック認証によるアクセス制御を設定することが可能だが、一部のケースで既存のアクセスチェックを一部のパスから除外し、認証をバイパスされるおそれがある。

開発チームでは、脆弱性の重要度を5段階中、上から2番目あたる「クリティカル(Critical)」とレーティングした。アドバイザリの公開時点で、脆弱性の悪用などは確認されていない。

「Drupal 7」系の利用者に対して、同モジュールの最新版となる「バージョン7.x-1.4」へアップデートするよう呼びかけている。

(Security NEXT - 2024/11/12 ) このエントリーをはてなブックマークに追加

PR

関連記事

EC構築サービス「ショップサーブ」、購入者や店舗の情報が流出
個人情報含むUSBメモリを庁舎内で紛失 - 穴水町
Cisco、アドバイザリ12件を公開 - 「Catalyst SD-WAN」「IOS XE」に深刻な脆弱性
患者情報含むUSBメモリを紛失、座席下から発見 - 名古屋医療センター
児童扶養手当受給資格者の個人情報を自治体宛に誤送信 - 石川県
「Django」に4件の脆弱性 - セキュリティアップデートを公開
SonicWallの「SonicOS」に脆弱性 - 任意サイト誘導のおそれ
「Firefox for Android」に情報漏洩の脆弱性 - 修正版が公開
「WordPress」のログイン画面にXSS脆弱性 - 修正版を公開
「Chrome」にセキュリティ更新 - クリティカル6件含む脆弱性を修正