プラットフォーム
drupal
コンポーネント
drupal
修正版
1.0.3
1.0.4
CVE-2025-13982は、Drupal Login Time Restrictionモジュールにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。この脆弱性を悪用されると、攻撃者は認証済みユーザーになりすまし、不正な操作を実行する可能性があります。影響を受けるバージョンはDrupal Login Time Restriction 0.0.0から1.0.3未満です。バージョン1.0.3へのアップデートにより、この脆弱性は修正されています。
このCSRF脆弱性は、攻撃者が認証済みのユーザーとしてアクションを実行することを可能にします。例えば、攻撃者はユーザーのログイン時間制限設定を不正に変更したり、他の管理操作を実行したりする可能性があります。攻撃者は、悪意のあるウェブサイトやメールにリンクを埋め込むことで、ユーザーが誤ってリクエストを送信するように誘導できます。この脆弱性は、Drupalサイトのセキュリティを著しく損なう可能性があり、機密情報の漏洩や不正なデータ変更につながる可能性があります。
この脆弱性は、2026年1月28日に公開されました。現時点では、この脆弱性を悪用した公開されているPoC(Proof of Concept)は確認されていません。CISA KEVカタログへの登録状況は不明です。Drupalコミュニティは、この脆弱性の影響を軽減するための対策を推奨しています。
Drupal sites utilizing the Login Time Restriction module, particularly those with sensitive data or critical functionality, are at risk. Sites running older, unpatched versions of Drupal are especially vulnerable. Shared hosting environments where users have limited control over installed modules also face increased risk.
• drupal: Check the version of the Login Time Restriction module using drush pm-info logintimerestriction. If the version is less than 1.0.3, the system is vulnerable.
• generic web: Monitor Drupal site logs for suspicious POST requests originating from different IP addresses than the authenticated user's. Use a WAF to block requests without valid CSRF tokens.
disclosure
エクスプロイト状況
EPSS
0.02% (5% パーセンタイル)
CVSS ベクトル
この脆弱性への最も効果的な対策は、Drupal Login Time Restrictionモジュールをバージョン1.0.3にアップデートすることです。アップデートがすぐに利用できない場合は、WAF(Web Application Firewall)を使用して、CSRF攻撃を検出し、ブロックすることを検討してください。また、ユーザーにログイン時間制限設定の変更を求める際には、常に二段階認証を要求するなど、追加のセキュリティ対策を講じることを推奨します。アップデート後、Drupalサイトのセキュリティ設定を再確認し、不正な変更がないか確認してください。
Login Time Restrictionモジュールをバージョン1.0.3以降にアップデートしてください。このバージョンではCSRF脆弱性が修正されています。Drupalの管理インターフェース経由でアップデートするか、Drupal.orgから最新バージョンをダウンロードしてモジュールのファイルを置き換えることでアップデートできます。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-13982は、Drupal Login Time Restrictionモジュールにおけるクロスサイトリクエストフォージェリ(CSRF)脆弱性です。攻撃者は、認証済みのユーザーになりすまし、不正な操作を実行する可能性があります。
Drupal Login Time Restrictionのバージョンが1.0.3以前を使用している場合、この脆弱性の影響を受けます。
Drupal Login Time Restrictionモジュールをバージョン1.0.3にアップデートしてください。
現時点では、この脆弱性を悪用した公開されているPoCは確認されていません。
Drupalセキュリティアドバイザリの公式ウェブサイトで確認できます。
composer.lock ファイルをアップロードすると、影響の有無を即座にお知らせします。