CMS「Drupal」に複数の脆弱性 - アップデートが公開
コンテンツマネジメントシステム(CMS)である「Drupal」の開発チームは、複数の脆弱性へ対処したアップデートをリリースした。
重要度がもっとも高いのは、サードパーティ製のライブラリ「PEAR Archive_Tar」に起因した複数の脆弱性。「tar」ファイルなどを不正にアップロードされるおそれがある。
脆弱性の重要度は、5段階中2番目に高い「クリティカル(Critical)」とレーティングしており、12月4日にリリースされた「Archive_Tar 1.4.9」へと更新した「Drupal 8.8.1」「同8.7.11」「同7.69」をリリースした。
また「Drupal 8.8.1」「同8.7.11」では、アクセスのバイパスやサービス拒否など重要度中「中(Moderately Critical)」とする脆弱性3件についても、あわせて修正を実施している。
「Media Library」モジュールにおいて、アクセス制御がバイパスされる脆弱性や、一部モジュールで「.htaccess」をはじめ、システムファイルのアップロードをできる脆弱性、「install.php」ファイルによってキャッシュされたデータが破損する可能性がある問題などに対処した。
(Security NEXT - 2019/12/20 )
ツイート
関連リンク
PR
関連記事
Cisco、セキュリティアドバイザリ3件をあらたに公開
Mozilla、ブラウザ「Firefox 137」を公開 - 脆弱性8件を解消
「Rancher」の一部ロールに権限昇格の脆弱性 - アップデートで修正
「Chrome」にアップデート - 14件のセキュリティ修正を実施
「Apache Tomcat」の脆弱性狙う攻撃に警戒を - 米当局が注意喚起
「VMware Aria Operations」に権限昇格の脆弱性 - 修正パッチがリリース
Go向けウェブアプリフレームワーク「Beego」にXSS脆弱性
Apple、旧スマート端末向けにアップデート - ゼロデイ脆弱性に対応
Apple、「iOS 18.4」「iPadOS 18.4」公開 - 60件以上の脆弱性を解消
「Cisco SLU」脆弱性が攻撃の標的に - 米当局が注意喚起