Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report) | ScanNetSecurity
2024.05.17(金)

Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)

世界的に大きなシェアを誇る CMS である Drupal において、作成したソースコードが Drupal で定められた標準と整合性が取れているかを確認するためのモジュールである Coder に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)
Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report) 全 1 枚 拡大写真
◆概要
世界的に大きなシェアを誇る CMS である Drupal において、作成したソースコードが Drupal で定められた標準と整合性が取れているかを確認するためのモジュールである Coder に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。脆弱性の悪用により、脆弱なサーバに管理者が意図していない動作を実行させることが可能となるため、当該モジュールを利用している Drupal を運用している場合はモジュールのバージョンを確認し、早急に対策することを推奨します。
----------------------------------------------------------------------
◆分析者コメント
当該脆弱性には CVE 識別子は割り当てられていませんが、開発した Drupal のコンテンツが正常動作するための確認を行うという用途のモジュールであるため、当該モジュールを利用している Drupal ユーザは少なくないと考えられます。同時期に報告された RESTWS モジュールにおける遠隔コード実行の脆弱性とは違い、脆弱なホストに実行を強制したコマンドの出力が HTTP 応答として確認できるものではなく、RESTWS モジュールの脆弱性ほど容易に遠隔から脆弱性を悪用されてしまうものではないと考えられますが、当該脆弱性を悪用された場合は攻撃者に侵入されてしまう可能性が高いです。脆弱性の悪用にモジュールの有効化を必要としないため当該モジュールを利用してる場合はアップデート、またはアンインストールにより早急に対策することを推奨します。
----------------------------------------------------------------------
◆深刻度(CVSS)
本記事の執筆時、2016 年 9 月 21 日時点で割り当てはありません。
----------------------------------------------------------------------
◆影響を受けるソフトウェア
以下のバージョンの Coder モジュールが当該脆弱性の影響を受けると報告されています。

- バージョン 7.x-1.x 系: 7.x-1.3 未満
- バージョン 7.x-2.x 系: 7.x-2.6 未満

----------------------------------------------------------------------
◆解説
世界的に大きなシェアを誇る CMS である Drupal において、作成したソースコードが Drupal で定められた標準と整合性が取れているかを確認するためのモジュールである Coder に、入力値の検証不備に起因する遠隔コード実行の脆弱性が報告されています。攻撃者によって脆弱性が悪用された場合、侵入されてしまう可能性や、意図していない挙動を強制されてしまう可能性が考えられます。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

    ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

  2. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  3. 東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

    東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

  4. 個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

    個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

  5. 検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

    検診車で実施した胸部レントゲン検診が対象、川口市の集団検診業務委託先へランサムウェア攻撃

  6. 認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とは

    認証とID管理にガバナンスを ~ NTTデータ先端技術「VANADIS」で実現する「IGA(Identity Governance and Administration)」とはPR

  7. 脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

    脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

  8. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  9. 「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

    「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

  10. スマートフォンアプリ「OfferBox」に秘密鍵がハードコードされている問題

    スマートフォンアプリ「OfferBox」に秘密鍵がハードコードされている問題

ランキングをもっと見る