Registration role - Critical - Access bypass - SA-CONTRIB-2024-015
2024/3/6 (日本時間:GMT+9)、Registration roleにおいて脆弱性が発見されました。
インストールしているモジュールのバージョンを確認のうえ、アップデートをおすすめします。
●プロジェクト :Registration role
●投稿日 :2024/3/6
●セキュリティリスク :Critical
●脆弱性 :Access bypass
==概要==
Registration roleモジュールでは、管理者が新しいユーザに自動的に割り当てる役割を選択できるようになります。選択された役割は新規登録者に割り当てられます。
このモジュールには、コードをアップグレードしたサイトがDrupalアップデートプロセス(例:update.php)を実行していない場合の論理エラーがあります。
この脆弱性は、コードを更新し標準的なアップデートを実行するプロセスに従ったサイトでは問題が存在しないという事実によって軽減されます。
==解決方法==