ANNAIマガジン
The word 'security' on the screen
この記事の目次

アドバイザリーID: DRUPAL-SA-CORE-2025-004

元記事:https://www.drupal.org/sa-core-2025-004
プロジェクト: Drupal core
日付: 2025年3月19日
セキュリティーリスク:中程度 リスクレベル13 (最大25)
AC:Basic/A:User/CI:Some/II:Some/E:Theoretical/TD:Default
脆弱性:XSS(クロス・サイト・スクリプティング)
影響を受けるバージョン:>= 8.0.0 < 10.3.14 || >= 10.4.0 < 10.4.5 || >= 11.0.0 < 11.0.13 || >= 11.1.0 < 11.1.5

詳細

Drupalコアのリンクフィールド属性が十分にサニタイズされていないため、クロスサイトスクリプティング(XSS)脆弱性が発生する可能性があります。この脆弱性は、攻撃者がリンクフィールドに特定の属性を追加する権限を持っている必要があるので危険性は軽減されます。通常、攻撃のためにはコアWebサービスまたはモジュールを介した編集権限が必要です。リンクモジュールが無効になっているサイト、またはリンクフィールドを使用していないサイトは影響を受けません。

解決法

以下の最新バージョンをインストールしてください。

  • Drupal 10.3.xをご利用の場合はDrupal 10.3.14へアップデートしてください
  • Drupal 10.4.xをご利用の場合はDrupal 10.4.5へアップデートしてください
  • Drupal 11.0.xをご利用の場合はDrupal 11.0.13へアップデートしてください
  • Drupal 11.1.xをご利用の場合はDrupal 11.1.5へアップデートしてください

Drupal 10のバージョンで10.3より前のものは全てサポートが終了しており、Drupalセキュリティーチームからのセキュリティーアップデートの適用を受けることはできません。

amazee.io 
Kuniyoshi Toneの写真

この記事を書いた人: Kuniyoshi Tone

ANNAI株式会社

デジタルマーケティングを担当。金剛山を遠くに眺めて大阪からリモートワークしています。