Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report) | ScanNetSecurity
2024.05.03(金)

Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)

世界的に大きなシェアを誇る CMS である Drupal において、作成したソースコードが Drupal で定められた標準と整合性が取れているかを確認するためのモジュールである Coder に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)
Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report) 全 1 枚 拡大写真
◆概要
世界的に大きなシェアを誇る CMS である Drupal において、作成したソースコードが Drupal で定められた標準と整合性が取れているかを確認するためのモジュールである Coder に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。脆弱性の悪用により、脆弱なサーバに管理者が意図していない動作を実行させることが可能となるため、当該モジュールを利用している Drupal を運用している場合はモジュールのバージョンを確認し、早急に対策することを推奨します。
----------------------------------------------------------------------
◆分析者コメント
当該脆弱性には CVE 識別子は割り当てられていませんが、開発した Drupal のコンテンツが正常動作するための確認を行うという用途のモジュールであるため、当該モジュールを利用している Drupal ユーザは少なくないと考えられます。同時期に報告された RESTWS モジュールにおける遠隔コード実行の脆弱性とは違い、脆弱なホストに実行を強制したコマンドの出力が HTTP 応答として確認できるものではなく、RESTWS モジュールの脆弱性ほど容易に遠隔から脆弱性を悪用されてしまうものではないと考えられますが、当該脆弱性を悪用された場合は攻撃者に侵入されてしまう可能性が高いです。脆弱性の悪用にモジュールの有効化を必要としないため当該モジュールを利用してる場合はアップデート、またはアンインストールにより早急に対策することを推奨します。
----------------------------------------------------------------------
◆深刻度(CVSS)
本記事の執筆時、2016 年 9 月 21 日時点で割り当てはありません。
----------------------------------------------------------------------
◆影響を受けるソフトウェア
以下のバージョンの Coder モジュールが当該脆弱性の影響を受けると報告されています。

- バージョン 7.x-1.x 系: 7.x-1.3 未満
- バージョン 7.x-2.x 系: 7.x-2.6 未満

----------------------------------------------------------------------
◆解説
世界的に大きなシェアを誇る CMS である Drupal において、作成したソースコードが Drupal で定められた標準と整合性が取れているかを確認するためのモジュールである Coder に、入力値の検証不備に起因する遠隔コード実行の脆弱性が報告されています。攻撃者によって脆弱性が悪用された場合、侵入されてしまう可能性や、意図していない挙動を強制されてしまう可能性が考えられます。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  4. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

    2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  5. クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

    クラウド型データ管理システム「ハイクワークス」のユーザー情報に第三者がアクセス可能な状態に

  6. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  7. 雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

    雨庵 金沢で利用している Expedia 社の宿泊予約情報管理システムに不正アクセス、フィッシングサイトへ誘導するメッセージ送信

  8. 「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

    「味市春香なごみオンラインショップ」に不正アクセス、16,407件のカード情報が漏えい

  9. SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

    SECON 2024 レポート:最先端のサイバーフィジカルシステムを体感

  10. トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

    トレーニング 6 年ぶり復活 11/9 ~ 11/15「CODE BLUE 2024」開催

ランキングをもっと見る