Drupal の削除処理における値検証不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2023.09.30(土)

Drupal の削除処理における値検証不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

世界的なシェアを誇る CMS ソフトウェア である Drupal に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
◆概要

世界的なシェアを誇る CMS ソフトウェアである Drupal に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。今回報告された脆弱性は 2018 年 3 月末に報告されたものとは異なるものです。悪意あるユーザに脆弱性を悪用されてしまった場合、侵入されてしまう危険性や意図していない動作を強制されてしまう可能性が考えられます。アップデートにより早急に対策してください。

◆分析者コメント

Drupal 7 系に対応したエクスプロイトコードが公開されており、Drupal 8 系に対応したエクスプロイトコードの公開を確認していませんが、攻撃クエリを調整することで Drupal 8 系に対応した攻撃コードが開発される可能性があります。また、当該脆弱性は削除処理が実行される箇所に幅広く影響を及ぼすため、攻撃クエリの形式も多種多様になると考えられます。投稿やユーザの削除権限を持つ Drupal のユーザの認証情報が特定されてしまった場合にのみ影響を及ぼす脆弱性ですが、同様の対策漏れが認証を必要としない別の箇所で発見され報告される可能性があります。2018 年 3 月末に報告された Drupal の脆弱性 CVE-2018-7600 を悪用した攻撃事例や被害事例が相次いで報告されている (関連情報 [4]、[5]) ため、Drupal ユーザはすぐにアップデートできる体制を整えましょう。

◆深刻度(CVSS)

本記事執筆時点 (2018 年 5 月 9 日) で CVSS 値の情報の公開を確認していません。

◆影響を受けるソフトウェア

以下のバージョンの Drupal が当該脆弱性の影響を受けます。

  ・Drupal 8 系: 8.5.3 未満
  ・Drupal 7 系: 7.59 未満


◆解説

世界的なシェアを誇る CMS ソフトウェア である Drupal に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. 仕事旅⾏社のサーバに不正アクセス「日本警察が要求に従わない場合データ公開」

    仕事旅⾏社のサーバに不正アクセス「日本警察が要求に従わない場合データ公開」

  2. IPA 基準適合サービスリスト 脆弱性診断サービス 7 社追加

    IPA 基準適合サービスリスト 脆弱性診断サービス 7 社追加

  3. JR西日本グループの山陽SC開発のメールアカウントに不正アクセス、迷惑メール送信踏み台に

    JR西日本グループの山陽SC開発のメールアカウントに不正アクセス、迷惑メール送信踏み台に

  4. NHK放送センターに不正アクセス、従業者等個人情報漏えいの可能性を完全に否定することは難しい

    NHK放送センターに不正アクセス、従業者等個人情報漏えいの可能性を完全に否定することは難しい

  5. NICTの業務委託先 TBSグロウディアでノートPC紛失

    NICTの業務委託先 TBSグロウディアでノートPC紛失

  6. メガネスーパー運営企業の個人情報、法律上無効の可能性がある契約に基づき譲渡された店舗の POS 端末で検索した形跡

    メガネスーパー運営企業の個人情報、法律上無効の可能性がある契約に基づき譲渡された店舗の POS 端末で検索した形跡

  7. NECと高専機構 “セキュ女子” が交流、CTF体験など実施

    NECと高専機構 “セキュ女子” が交流、CTF体験など実施

  8. 安全神話は本当か トレンドマイクロ「Linux 脅威レポート」

    安全神話は本当か トレンドマイクロ「Linux 脅威レポート」

  9. 今日もどこかで情報漏えい 第16回「2023年8月の情報漏えい」クレディセゾン 誰一人取り残さない対応

    今日もどこかで情報漏えい 第16回「2023年8月の情報漏えい」クレディセゾン 誰一人取り残さない対応

  10. SB C&S運営の事業者向けECサイト「Mobile Solution Market」に不正アクセス

    SB C&S運営の事業者向けECサイト「Mobile Solution Market」に不正アクセス

ランキングをもっと見る