プラットフォーム
drupal
コンポーネント
drupal
修正版
7.102
10.2.11
10.3.9
10.2.11
10.2.11
10.2.11
Drupal coreには、PHPオブジェクトインジェクションの脆弱性が存在し、別の脆弱性と組み合わされるとリモートコード実行(RCE)に繋がる可能性があります。直接的な悪用は困難です。この問題は、攻撃者がunserialize()に安全でない入力を渡すための別の脆弱性が存在する必要があるという事実によって軽減されます。影響を受けるバージョンは≤9.5.9です。修正バージョンは10.2.11で修正されました。
CVE-2024-55638 は、Drupal Core 内の潜在的な PHP オブジェクトインジェクション脆弱性を特定しています。この脆弱性は単独では直接的に悪用できませんが、攻撃者が unserialize() 関数に安全でない入力を渡すことができる別の脆弱性と組み合わせることで、リモートコード実行 (RCE) につながる可能性があります。この脆弱性は CVSS スケールで 9.8 と評価されており、重大なリスクを示しています。Drupal Core には、このタイプのインジェクションを直接許可する既知の悪用がないことに注意することが重要です。バージョン 10.2.11 へのアップデートが主な軽減策です。
CVE-2024-55638 脆弱性を悪用するには、特定のコンテキストが必要です。これは「プラグアンドプレイ」の脆弱性ではありません。悪用を可能にするには、攻撃者は Drupal Core またはサードパーティ製モジュール内の別の脆弱性を見つける必要があります。これにより、攻撃者は unserialize() 関数に渡される入力を制御できるようになります。この制御された入力は、次に悪意のある PHP オブジェクトを注入するために操作され、結果として任意のコードの実行につながる可能性があります。Drupal Core に既知の悪用がないことは、このシナリオが現在起こりそうにないことを示していますが、その可能性は存在し、パッチを適用することを正当化します。
エクスプロイト状況
EPSS
5.15% (90% パーセンタイル)
CVSS ベクトル
CVE-2024-55638 の主な軽減策は、Drupal Core をバージョン 10.2.11 以降にアップデートすることです。このアップデートには、PHP オブジェクトインジェクションを防ぐのに役立つ追加のチェックが含まれています。Drupal Core にこの脆弱性を直接悪用できる既知の悪用がないにもかかわらず、コアを最新の状態に保つことは基本的なセキュリティプラクティスです。さらに、unserialize() に安全でないデータを注入できる可能性のあるサードパーティ製モジュールの潜在的な脆弱性を確認することをお勧めします。継続的な監視とパッチ適用は、Drupal サイトのセキュリティを維持するために不可欠です。
Actualice Drupal Core a la última versión disponible. Específicamente, actualice a la versión 7.102, 10.2.11 o 10.3.9, o una versión posterior. Esto corrige la vulnerabilidad de deserialización de datos no confiables.
脆弱性分析と重要アラートをメールでお届けします。
はい、サードパーティ製モジュールがない場合でも、CVE-2024-55638 の潜在的なリスクを軽減するために、バージョン 10.2.11 以降にアップデートすることをお勧めします。悪用は起こりにくいですが、アップデートは重要な予防策です。
すぐにアップデートできない場合は、サイトを注意深く監視し、疑わしいアクティビティがないか確認し、unserialize() 関数へのアクセスを制限するためにファイアウォールルールを実装することを検討してください。
この脆弱性は主に Drupal Core のバージョンに影響します。サードパーティ製モジュールは同様の脆弱性を導入する可能性があるため、それらを最新の状態に保つことが重要です。
Drupal セキュリティ監査ツールを使用するか、使用しているサードパーティ製モジュールの脆弱性リストを参照して、潜在的な問題を特定してください。
PHP オブジェクトインジェクションは、攻撃者がアプリケーションに悪意のある PHP コードを注入することを可能にする攻撃技術であり、結果として任意のコードの実行につながる可能性があります。
composer.lock ファイルをアップロードすると、影響の有無を即座にお知らせします。