Drupal 7.0.x < 7.69/8.7.x < 8.7.11/8.8.x < 8.8.1の複数の脆弱性(drupal-2019-12-18)

critical Nessus プラグイン ID 132340

概要

リモートのWebサーバーで実行されているPHPアプリケーションは、複数の脆弱性の影響を受けます。

説明

自己報告されたバージョン番号によると、リモートのWebサーバーで実行されているDrupalのインスタンスのバージョンは、7.69より前の7.0.x、8.7.11より前の8.7.x、8.8.1より前の8.8.xです。したがって、複数の脆弱性による影響を受けます。- Drupalプロジェクトは、サードパーティライブラリArchive_Tarを使用します。Archive_Tarは、一部のDrupal構成に影響するセキュリティ更新プログラムをリリースしました。Drupalが.tar、.tar.gz、.bz2、.tlzファイルをアップロードおよび処理できるように構成されている場合は、複数の脆弱性が発生する可能性があります。Drupalの最新バージョンでは、Archive_Tarを1.4.9に更新して、ファイル処理の脆弱性を緩和しています。(SA-CORE-2019-012)- メディアライブラリモジュールには、特定の構成でメディアアイテムへのアクセスを十分に制限しないセキュリティ脆弱性があります。(SA-CORE-2019-011)- Drupal 8コアのfile_save_upload()関数は、Drupal 7においてされていたようにファイル名の先頭と末尾のドット(「.」)を削除しません。提供されたモジュールと併せて任意の拡張子を持つファイルをアップロードできるユーザーがこれを使用し、.htaccessなどのシステムファイルをアップロードして、Drupalのデフォルトの.htaccessファイルが提供する保護をバイパスする可能性があります。この修正後、file_save_upload()はファイル名から先頭と末尾のドットを削除するようになりました。(SA-CORE-2019-010)- install.phpにアクセスすると、キャッシュされたデータが破損する可能性があります。これにより、キャッシュが再構築されるまでサイトの機能が損なわれる可能性があります。(SA-CORE-2019-009)Nessusはこの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

Drupalバージョン7.69/8.7.11/8.8.1以降にアップグレードしてください。

参考資料

https://www.drupal.org/project/drupal/releases/7.69

https://www.drupal.org/project/drupal/releases/8.7.11

https://www.drupal.org/project/drupal/releases/8.8.1

https://www.drupal.org/sa-core-2019-009

https://www.drupal.org/sa-core-2019-010

https://www.drupal.org/sa-core-2019-011

https://www.drupal.org/sa-core-2019-012

プラグインの詳細

深刻度: Critical

ID: 132340

ファイル名: drupal_8_8_1.nasl

バージョン: 1.4

タイプ: remote

ファミリー: CGI abuses

公開日: 2019/12/20

更新日: 2022/4/11

設定: パラノイドモードの有効化, 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

CVSS スコアの根本的理由: Score based on analysis of the vendor advisory.

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: manual

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

脆弱性情報

CPE: cpe:/a:drupal:drupal

必要な KB アイテム: Settings/ParanoidReport, installed_sw/Drupal

パッチ公開日: 2019/12/18

脆弱性公開日: 2019/12/18