Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Drupal向け「OAuth」サーバモジュールに認可バイパスの脆弱性

「OAuth」の認証機能を提供するDrupal向けモジュール「Simple OAuth(OAuth2) & OpenID Connect」に脆弱性が明らかとなった。

現地時間2025年10月29日にセキュリティアドバイザリを公開し、脆弱性「CVE-2025-12466」について明らかにした。

「OAuth 2.0」の認可サーバとなる同モジュールで認可するスコープの検証に不備があり、ロールベースの要件を正しく適用せず、認可をバイパスされるおそれがある。

脆弱性の悪用にあたっては、侵害対象のユーザーと同じロール権限を保つ必要がある。開発チームでは、重要度を5段階中、上から2番目にあたる「クリティカル(Critical)」とレーティングした。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)による共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.5」、重要度は「高(High)」とレーティングされている。

同脆弱性は「同6.0.7」にて解消されており、アップデートが呼びかけられている。

(Security NEXT - 2025/11/11 ) このエントリーをはてなブックマークに追加

PR

関連記事

管理基盤「JetBrains Hub」に認証回避の深刻な脆弱性
SAP、セキュリティアドバイザリ26件を新規公開 - 「クリティカル」も
米当局、MS関連のゼロデイ脆弱性6件を悪用リストに追加
「GitLab」にアップデート - 脆弱性15件を修正
Adobe、InDesignやLightroomなど9製品にアップデート
「Ivanti EPM」に複数脆弱性 - 過去公表脆弱性とあわせて解消
「FortiOS」に複数脆弱性、SSL-VPNなど影響 - アップデートで修正
2月のMS月例パッチが公開 - ゼロデイ脆弱性6件含む55件に対処
「Django」にセキュリティ更新 - SQLiやDoSなど脆弱性6件を解消
沖電気製プリンタや複合機のWindows向けユーティリティに脆弱性