
この記事の目次
アドバイザリーID: DRUPAL-SA-CORE-2025-004
元記事:https://www.drupal.org/sa-core-2025-004
プロジェクト: Drupal core
日付: 2025年3月19日
セキュリティーリスク:中程度 リスクレベル13 (最大25)
AC:Basic/A:User/CI:Some/II:Some/E:Theoretical/TD:Default
脆弱性:XSS(クロス・サイト・スクリプティング)
影響を受けるバージョン:>= 8.0.0 < 10.3.14 || >= 10.4.0 < 10.4.5 || >= 11.0.0 < 11.0.13 || >= 11.1.0 < 11.1.5
詳細
Drupalコアのリンクフィールド属性が十分にサニタイズされていないため、クロスサイトスクリプティング(XSS)脆弱性が発生する可能性があります。この脆弱性は、攻撃者がリンクフィールドに特定の属性を追加する権限を持っている必要があるので危険性は軽減されます。通常、攻撃のためにはコアWebサービスまたはモジュールを介した編集権限が必要です。リンクモジュールが無効になっているサイト、またはリンクフィールドを使用していないサイトは影響を受けません。
解決法
以下の最新バージョンをインストールしてください。
- Drupal 10.3.xをご利用の場合はDrupal 10.3.14へアップデートしてください
- Drupal 10.4.xをご利用の場合はDrupal 10.4.5へアップデートしてください
- Drupal 11.0.xをご利用の場合はDrupal 11.0.13へアップデートしてください
- Drupal 11.1.xをご利用の場合はDrupal 11.1.5へアップデートしてください
Drupal 10のバージョンで10.3より前のものは全てサポートが終了しており、Drupalセキュリティーチームからのセキュリティーアップデートの適用を受けることはできません。
おすすめ記事
関連コンテンツ
- 2025年2月に公開された複数のセキュリティアドバイザリーについて
- 11月に公開された複数のセキュリティアドバイザリーについて
- 大規模サイトのCMS選定基準 - インフラコストと運用負荷の最適化ガイド
- Drupalを使った会員サイト構築のポイントとメリット
- Drupal Core の脆弱性について (SA-CORE-2024-002)
- Drupalの安全性を支えるコミュニティーの取り組み
- Drupal Core の脆弱性について (SA-CORE-2024-001)
- Drupal Core の脆弱性について (SA-CORE-2023-006)
- Drupal Core の脆弱性について (SA-CORE-2023-005)
- Drupal Core の脆弱性について (SA-CORE-2023-004)
Drupal 初心者講座バックナンバー
-
Drupal 9/10 初心者講座
-
第 1 回 歴史に見る Drupal の DNA
-
第 2 回 Drupal はフレームワークか?CMS か?他の CMS との比較
-
第 3 回 Drupal の特徴
-
第 4 回 Drupal 9 / 10 のインストール (1)
-
第 5 回 Drupal 9 / 10 のインストール (2)
-
第 6 回 Drupal にコンテンツを投稿してみる
-
第 7 回 Drupal のボキャブラリとタクソノミーの使い方
-
第 8 回 コンテンツ管理における Drupal と他の CMS との比較
-
第 9 回 Drupal のブロックシステム
-
第 10 回 Drupal の標準クエリビルダー Views の使い方
-
第 11 回 Drupal と他の CMS のクエリビルダー機能を比較
-
第 12 回 Drupal の多言語機能と他の CMS やサービスとの比較
-
第 13 回 Drupal の権限設定と WordPress や Movable Type との比較
-
第 14 回 Drupal のテーマシステムについて
-
第 15 回 Drupal の拡張モジュールの選定と使い方
-
第 16 回 Drupal をもっと知りたい方に向けた各種情報