セキュリティ情報

Registration role - Critical - Access bypass - SA-CONTRIB-2024-015
Critical
drupal-kanri
拡張モジュール

2024/3/6 (日本時間:GMT+9)、Registration roleにおいて脆弱性が発見されました。
 
インストールしているモジュールのバージョンを確認のうえ、アップデートをおすすめします。

●プロジェクト :Registration role
●投稿日 :2024/3/6 
●セキュリティリスク :Critical
●脆弱性 :Access bypass

==概要== 
Registration roleモジュールでは、管理者が新しいユーザに自動的に割り当てる役割を選択できるようになります。選択された役割は新規登録者に割り当てられます。 

このモジュールには、コードをアップグレードしたサイトがDrupalアップデートプロセス(例:update.php)を実行していない場合の論理エラーがあります。 

この脆弱性は、コードを更新し標準的なアップデートを実行するプロセスに従ったサイトでは問題が存在しないという事実によって軽減されます。


 

==解決方法==

Mail Login - Critical - Access bypass - SA-CONTRIB-2023-045

Critical
拡張モジュール

2023/9/13、Mail Loginにおいて脆弱性が発見されました。
インストールしているモジュールを確認のうえ、対応をおすすめします。

●プロジェクト :Mail Login
●投稿日 :2023/9/13
●セキュリティリスク :Critical
●脆弱性 :Access bypass

==概要==
このモジュールを使うと最小限の設定でユーザがメールアドレスでログインできるようになります。

Drupalコアには、ブルートフォース攻撃に対する洪水制御メカニズムによる保護が含まれています。Mail Loginモジュールの機能はこの洪水制御を複製せず、ブルートフォース攻撃を可能にしてしまいました。

Shorthand - Critical - Access bypass - SA-CONTRIB-2023-038

Critical
拡張モジュール

2023/8/23、Shorthandにおいて脆弱性が発見されました。
インストールしているモジュールを確認のうえ、対応をおすすめします。

●プロジェクト :Shorthand
●投稿日 :2023/8/23
●セキュリティリスク :Critical
●脆弱性 :Access bypass

==概要==
このモジュールでは「美しくシンプルなストーリーテリング」アプリShorthandとの統合ができます。

このモジュールは全ストーリーのリストを表示させる際に適切に権限を確認していません。

==解決方法==
最新バージョンをインストールしてください。

Drupal 8+にてShorthandモジュール使用している場合、 Shorthand 4.0.3にアップグレードしてください。

Forum Access - Critical - Arbitrary PHP code execution - SA-CONTRIB-2023-035 / Flexi Access - Critical - Arbitrary PHP code execution - SA-CONTRIB-2023-036

Critical
拡張モジュール

2023/8/23、Forum AccessおよびFlexi Accessにおいて脆弱性が発見されました。
インストールしているモジュールを確認のうえ、対応をおすすめします。

●プロジェクト :Forum AccessFlexi Access
●投稿日 :2023/8/23
●セキュリティリスク :Critical
●脆弱性 :Arbitrary PHP code execution

ACL - Critical - Arbitrary PHP code execution - SA-CONTRIB-2023-034

Critical
拡張モジュール

2023/8/23、ACLにおいて脆弱性が発見されました。
インストールしているモジュールを確認のうえ、対応をおすすめします。

●プロジェクト :ACL
●投稿日 :2023/8/23
●セキュリティリスク :Critical
●脆弱性 :Arbitrary PHP code execution

Two-factor Authentication (TFA) - Critical - Access bypass - SA-CONTRIB-2023-030

Critical
拡張モジュール

2023/7/12、Two-factor Authentication (TFA)において脆弱性が発見されました。
インストールしているモジュールを確認のうえ、対応をおすすめします。

●プロジェクト :Two-factor Authentication (TFA)
●投稿日 :2023/7/12
●セキュリティリスク :Critical
●脆弱性 :Access bypass

==概要==
このモジュールではユーザーに、パスワード認証に加えて二つ目の認証方法を許可または要求することが可能です。

現在このモジュールはパスワードリセットページを含むコアのログインルートが第二要素の認証情報を要求することを十分に保証していません。

この脆弱性は、攻撃者は第一要素のログイン認証情報を入手する必要があるという点から軽減されています。

Mailchimp - Critical - Cross Site Request Forgery - SA-CONTRIB-2023-025

Critical
拡張モジュール

2023/6/28、Mailchimpにおいて脆弱性が発見されました。
インストールしているモジュールを確認のうえ、対応をおすすめします。

●プロジェクト :Mailchimp
●投稿日 :2023/6/28
●セキュリティリスク :Critical
●脆弱性 :Cross Site Request Forgery

==概要==
このモジュールではメール配信サービスであるMailchimpとの統合が可能になります。
OAuth認証に結びついているルートはクロスサイトリクエストフォージェリ攻撃に対して保護されていません。

==解決方法==
最新バージョンをインストールしてください。
Drupal 8.xにてmailchimpモジュールを使用している場合はmailchimp 2.2.2へアップグレードしてください。

Album Photos - Critical - Access bypass - SA-CONTRIB-2023-022

Critical
拡張モジュール

2023/6/21、Album Photosにおいて脆弱性が発見されました。
インストールしているモジュールを確認のうえ、対応をおすすめします。

●プロジェクト :Album Photos
●投稿日 :2023/6/21
●セキュリティリスク :Critical
●脆弱性 :Access bypass

==概要==
このモジュールを使うとWebサイト上で写真やアルバムを作成・管理することができます。

このモジュールではユーザーが「すべての写真を編集可能」あるいは「すべての写真を削除可能」の権限が付与されている場合にノードアクセスが十分に確認されません。

この脆弱性は、攻撃者は「すべての写真を編集可能」または「すべての写真を削除可能」の権限を持つ必要があるという点から軽減されています。

==解決方法==
最新バージョンをインストールしてください。

Protected Pages - Critical - Access bypass - SA-CONTRIB-2023-013

Critical
拡張モジュール

2023/4/12、Protected Pagesにおいて脆弱性が発見されました。
インストールしているモジュールを確認のうえ、対応をおすすめします。

●プロジェクト :Protected Pages
●投稿日 :2023/4/12
●セキュリティリスク :Critical
●脆弱性 :Access bypass

==概要==
このモジュールを使うとパスワードを利用してページを安全にすることが可能となりますが、現在ページコンテンツへのアクセスが十分に制限されておりません。

==解決方法==
Drupal8/9/10にてProtected Pagesモジュールを使用している場合はProtected Pages 8.x-1.6へアップグレードしてください。