アドバイザリーID: SA-CORE-2025-002
プロジェクト: Drupal core
日付: 2025 年 2 月 19 日
セキュリティーリスク:中程度 リスクレベル13 (最大25)
AC:Basic/A:USER/CI:Some/II:Some/E:Theoretical/TD:Default
脆弱性:Access bypass
影響を受けるバージョン:>= 8.0.0 < 10.3.13 || >= 10.4.0 < 10.4.3 || >= 11.0.0 < 11.0.12 || >= 11.1.0 < 11.1.3
詳細
一括操作では、承認されたユーザーがコンテンツページ(`/admin/content`)から一度に複数のノードを変更できます。サイトビルダーは、ビューを使用して他のページに一括操作を追加することもできます。
コアアクションシステムのバグにより、一部のユーザーが個々のノードで変更する権限を持たないフィールドを、一括アクションを使用して変更できてしまいます。
この脆弱性は、攻撃者が`/admin/content`または他のカスタムビューにアクセスする権限と、ノードを編集する権限を持っている必要があるという事実によって軽減されます。
特に、以下の一括操作:
・コンテンツをスティッキーにする
・コンテンツのスティッキーを解除する
・コンテンツをフロントページに昇格する
・コンテンツを公開する
・コンテンツをフロントページから削除する
・コンテンツを非公開にする
これらは現在「コンテンツの管理」権限が必要になります。
解決法
最新バージョンをインストールしてください:
・Drupal 10.3を使用している場合は、Drupal 10.3.13にアップデートしてください
・Drupal 10.4を使用している場合は、Drupal 10.4.3にアップデートしてください
・Drupal 11.0を使用している場合は、Drupal 11.0.12にアップデートしてください
・Drupal 11.1を使用している場合は、Drupal 11.1.3にアップデートしてください
Drupal 10の10.3より前のすべてのバージョンはサポート終了しており、セキュリティカバレッジを受けていません。(Drupal 8およびDrupal 9はどちらもサポート終了に達しています。)
本文は Drupal.org Security Advisory 「SA-CORE-2025-002」(CC BY-SA 2.0) を翻訳したものです。
原文: https://www.drupal.org/sa-core-2025-002