Drupal の脆弱性 (CVE-2018-7600) に関する注意喚起

https://www.jpcert.or.jp/at/2018/at180012.html
I. 概要
Drupal は 2018年3月28日 (現地時間) にセキュリティアドバイザリ情報
(SA-CORE-2018-002) を公開しました。公開された情報によると Drupal には、
リモートから任意のコードが実行可能となる脆弱性 (CVE-2018-7600) が存在
し、この脆弱性を悪用することで、遠隔の第三者が、非公開データを窃取した
り、システムデータを改変したりするなどの可能性があるとのことで
す。
脆弱性の詳細については、Drupal の情報を確認してください。
Drupal
    Drupal core - Highly critical - Remote Code Execution  - SA-CORE-2018-002
    https://www.drupal.org/sa-core-2018-002
Drupal
    FAQ about SA-CORE-2018-002
    https://groups.drupal.org/security/faq-2018-002
II. 対象
次のバージョンが本脆弱性の影響を受けます。
- Drupal 8.5.1 より前のバージョン
  - Drupal 7.58 より前のバージョン
※ サポートが既に終了している Drupal 6 系や Drupal 8.4 系以前も本脆弱
性の影響を受けるとのことです。
III. 対策
Drupal より本脆弱性を修正したバージョンの Drupal が公開されています。
十分なテストを実施の上、修正済みバージョンを適用することをお勧めします。
修正済みのバージョンは、次のとおりです。
- Drupal 8.5.1
  - Drupal 7.58
  - Drupal 8.4.6
  - Drupal 8.3.9
なお、Drupal よりサポート対象外の Drupal 8.3 系および Drupal 8.4 系に
対しても、一時的な回避策として修正されたバージョンが提供されています。
早期のサポート対象バージョンへのアップデートが困難な場合は、修正済みバー
ジョンの適用を検討してください。
IV. 参考情報
Drupal
drupal 8.5.1
https://www.drupal.org/project/drupal/releases/8.5.1
Drupal
    drupal 7.58
    https://www.drupal.org/project/drupal/releases/7.58
Drupal
    drupal 8.4.6
    https://www.drupal.org/project/drupal/releases/8.4.6
Drupal
    drupal 8.3.9
    https://www.drupal.org/project/drupal/releases/8.3.9
Drupal
    Drupal core - Highly critical - Remote Code Execution - SA-CORE-2018-002
    https://www.drupal.org/sa-core-2018-002
Drupal
    FAQ about SA-CORE-2018-002
    https://groups.drupal.org/security/faq-2018-002
US-CERT
    Drupal Releases Critical Security Updates
    https://www.us-cert.gov/ncas/current-activity/2018/03/28/Drupal-Releases-Critical-Security-Updates

コメント

このブログの人気の投稿

スフィロミニをスクラッチでうごかす Manipulate Sphero mini on Scratch

Cent OS 7.5 でタッチパッドが使えなかったのでその対応メモ

新しいWebベースのマルウェア配布チャネル「BlackTDS」サーフェス