CMS「Drupal」の二要素認証モジュールに認証回避のおそれ
コンテンツマネジメントシステム(CMS)の「Drupal」向けに提供されている二要素認証(2FA)モジュール「Authenticator Login」に深刻な脆弱性が明らかとなった。アップデートが提供されている。
同モジュールは、認証アプリを用いた二要素認証(2FA)を実現するプログラム。開発チームでは現地時間2025年8月13日付けでセキュリティアドバイザリを公開し、脆弱性「CVE-2025-8995」について報告した。
特定の条件下で認証を十分に検証しないため、ユーザー名を把握している任意のアカウントに対し、認証を回避してログインすることが可能。開発チームでは、脆弱性のリスクを5段階中、上から2番目にあたる「Highly critical」と評価している。
攻撃にあたって複数回のリクエストが必要であり、サイトの構成により回数は変化するが、少ないリクエストで攻撃が成立するおそれがあり、デフォルトの構成では5回程度だという。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度をクリティカルとレーティングしている。
開発チームは「同2.1.5」をリリースし、同脆弱性を修正した。
(Security NEXT - 2025/08/18 )
ツイート
PR
関連記事
「Google Chrome 141」を公開 - 21件のセキュリティ修正
macOSにアップデート - 脆弱性1件を修正
「iOS」「iPadOS」のフォント処理に脆弱性 - アップデートで修正
シリアライズライブラリ「Apache Fory」Python版に深刻な脆弱性
「Cisco IOS」や「sudo」など脆弱性5件の悪用に注意喚起 - 米当局
「OpenSSL」に複数の脆弱性 - アップデートで修正
「Red Hat OpenShift AI」に脆弱性 - クラスタ管理者権限奪取のおそれ
「Acronis True Image」に脆弱性、アップデートで修正
Western DigitalのNAS製品「My Cloud」に深刻な脆弱性
「WordPress」にアップデート、複数脆弱性を解消 - 旧版利用者は注意