ANNAIマガジン
The word 'security' on the screen
この記事の目次

アドバイザリーID: DRUPAL-SA-CORE-2021-006

プロジェクト: Drupal core
日付: 2021 年 9 月 15 日
セキュリティーリスク:中程度 リスクレベル 10 (最大 25) 
AC:Basic/A:User/CI:None/II:Some/E:Theoretical/TD:Default
(リスクレベルの詳細説明は https://www.drupal.org/drupal-security-team/security-risk-levels-defined を参照してください。) 
脆弱性:クロスサイトリクエストフォージェリー(CSRF)

詳細

Drupal コアの Media モジュールでは、コンテンツフィールドに内部および外部のメディアを埋め込むことができます。そこで用いられている Entity Embed モジュールは、コンテンツフィールドへのエンティティーの埋め込みを許可するフィルタを提供します。特定の状況下では、エンティティーを埋め込む権限を持つ信頼のおけるユーザーが特定のページにアクセスしたときに、権限のないユーザーがこのフィルターを介して同ページに HTML を注入することを許可してしまう可能性があります。場合によっては、クロスサイトスクリプティングにつながる可能性があります。

このアドバイザリーは、Drupal Steward (訳注:日本語での説明)の対象外です。

Entity Embed - Moderately critical - Cross Site Request Forgery - SA-CONTRIB-2021-028 も参照してください。この記事は、このモジュールの同様の脆弱性に対処するものです。

対応方法

以下の最新バージョンをインストールしてください。

  • Drupal 9.2 をご利用の場合は Drupal 9.2.6 へアップデートしてください
  • Drupal 9.1 をご利用の場合は Drupal 9.1.13 へアップデートしてください
  • Drupal 8.9 をご利用の場合は Drupal 8.9.19 へアップデートしてください

Drupal 8 の 8.9.x 以前のバージョンと Drupal 9 の 9.1.x 以前のバージョンはサポート対象外です。

Drupal 7 コアは影響を受けません。

Kuniyoshi Toneの写真

この記事を書いた人 : Kuniyoshi Tone

ANNAI株式会社

企画推進・戦略立案を担当。あべのハルカスを遠くに眺めて大阪からリモートワークしています。好きなモジュールは今のところGutenbergとTomeです。

 

関連コンテンツ