Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report) | ScanNetSecurity
2024.05.05(日)

Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)

世界的に大きなシェアを誇る CMS である Drupal において、作成したソースコードが Drupal で定められた標準と整合性が取れているかを確認するためのモジュールである Coder に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)
Drupal の Coder モジュールにおける遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report) 全 1 枚 拡大写真
◆概要
世界的に大きなシェアを誇る CMS である Drupal において、作成したソースコードが Drupal で定められた標準と整合性が取れているかを確認するためのモジュールである Coder に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。脆弱性の悪用により、脆弱なサーバに管理者が意図していない動作を実行させることが可能となるため、当該モジュールを利用している Drupal を運用している場合はモジュールのバージョンを確認し、早急に対策することを推奨します。
----------------------------------------------------------------------
◆分析者コメント
当該脆弱性には CVE 識別子は割り当てられていませんが、開発した Drupal のコンテンツが正常動作するための確認を行うという用途のモジュールであるため、当該モジュールを利用している Drupal ユーザは少なくないと考えられます。同時期に報告された RESTWS モジュールにおける遠隔コード実行の脆弱性とは違い、脆弱なホストに実行を強制したコマンドの出力が HTTP 応答として確認できるものではなく、RESTWS モジュールの脆弱性ほど容易に遠隔から脆弱性を悪用されてしまうものではないと考えられますが、当該脆弱性を悪用された場合は攻撃者に侵入されてしまう可能性が高いです。脆弱性の悪用にモジュールの有効化を必要としないため当該モジュールを利用してる場合はアップデート、またはアンインストールにより早急に対策することを推奨します。
----------------------------------------------------------------------
◆深刻度(CVSS)
本記事の執筆時、2016 年 9 月 21 日時点で割り当てはありません。
----------------------------------------------------------------------
◆影響を受けるソフトウェア
以下のバージョンの Coder モジュールが当該脆弱性の影響を受けると報告されています。

- バージョン 7.x-1.x 系: 7.x-1.3 未満
- バージョン 7.x-2.x 系: 7.x-2.6 未満

----------------------------------------------------------------------
◆解説
世界的に大きなシェアを誇る CMS である Drupal において、作成したソースコードが Drupal で定められた標準と整合性が取れているかを確認するためのモジュールである Coder に、入力値の検証不備に起因する遠隔コード実行の脆弱性が報告されています。攻撃者によって脆弱性が悪用された場合、侵入されてしまう可能性や、意図していない挙動を強制されてしまう可能性が考えられます。

《株式会社ラック デジタルペンテスト部》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  2. クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

    クラウド労務管理「WelcomeHR」の個人データ閲覧可能な状態に、契約終了後も個人情報保存

  3. モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

    モリサワ他と損害賠償金4,500万円支払で調停成立~フォント不正コピーの印刷会社

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. 信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

    信和へのランサムウェア攻撃で窃取された情報、ロックビット摘発を受けてリークサイトが閉鎖

  6. 今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

    今日もどこかで情報漏えい 第23回「2024年3月の情報漏えい」なめるなという決意 ここまでやるという矜恃

  7. サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

    サイバーセキュリティ版「天国と地獄」~ サプライヤーへサイバー攻撃、身代金支払いを本体へ請求

  8. 「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

    「シャドーアクセスとは?」CSAJ が定義と課題をまとめた日本語翻訳資料公開

  9. PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

    PlayStation公式になりすましたアカウントに注意喚起、個人情報要求DMも

  10. ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

    ビッグ・ブラザー2024 ~ 監視カメラと画像分析 その高成長市場と国際動向

ランキングをもっと見る