Enterprise MFA - TFA for Drupal - Critical - Access bypass - SA-CONTRIB-2025-056

Critical
拡張モジュール

2025/5/7 (日本時間:GMT+9)、Enterprise MFA - TFA for Drupalにおいて脆弱性が発表されました。


お使いのバージョンを確認のうえ、対応をおすすめします。

●プロジェクト :Enterprise MFA - TFA for Drupal
●投稿日 :2025/5/7
●セキュリティリスク :Critical
●脆弱性 :Access bypass
●対象バージョン :<4.7.0 || >=5.0.0 <5.2.0
 

==概要== 
このモジュールは、デフォルトのDrupalログインに加えて二要素認証を有効可能にします。 

このモジュールは既知のログイン経路が十分に保護されていることを保証していません。

この脆弱性は、攻撃者がユーザーのユーザー名とパスワードを取得する必要があるという事実によって緩和されています。
 

==解決方法==
最新バージョンをインストールしてください。 

Drupal 9.3またはそれ以上でEnterprise MFA - TFA 5.xモジュールを使用している場合は miniorange_2fa 5.2.0 にアップグレードしてください。
Drupal 8、9、10でEnterprise MFA - TFA 4.xモジュールを使用している場合は miniorange_2fa 8.x-4.7 にアップグレードしてください。
 

==元記事==
https://www.drupal.org/sa-contrib-2025-056