-
タグ
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- EDR
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR
JSOCアナリストの山坂です。
オープンソースのCMS(コンテンツマネジメントシステム)として使われる Drupal に、危険度の高い脆弱性(SA-CORE-2019-003, CVE-2019-6340)が公開されました。この脆弱性について、JSOC®での検証の結果、リモートからのOSコマンド実行が可能であることを確認しました。この脆弱性を悪用することにより、Drupal が動作するサーバにおいて、任意のコードが実行(RCE)され、データの改ざんや流出などの被害が発生する恐れがあります。
既に攻撃コードが公開されており、今後この脆弱性を悪用した攻撃の増加が懸念されますので、Drupal をご利用の場合は、脆弱なバージョンのものでないか、至急ご確認ください。
実際に、JSOC が設置しているスレットインテリジェンス基盤において、脆弱性情報の公開直後に Drupal のバージョンを調査する試みを多数観測しました。攻撃者が脆弱なホストを探索している可能性があります。お使いの環境が今回の脆弱性の対象外であった場合でも、Drupal に存在する過去の脆弱性が狙われる可能性が考えられますので、改めて現在お使いのバージョンをご確認いただき、最新バージョンへのアップデートをご検討ください。
調査行為自体は、脆弱性が公開された日の翌日(2月21日)に一時的に急増した後、いったん収束しているように見受けられますが、引き続き注意が必要です。JSOCでは今後も継続して状況の変化を調査します。
影響を受ける可能性があるソフトウェアバージョン
Drupal 8.6.10 未満の Drupal 8.6.x
Drupal 8.5.11 未満の Drupal 8.5.x
再現確認をした環境
Drupal 8.5.0 において、RESTful Web サービス(rest)モジュールが有効な場合に、任意のコードが実行できることを確認しています。
対策方法
Drupal 8.6.10および Drupal 8.5.11 にバージョンアップしてください。
参考情報
Drupal core - Highly critical - Remote Code Execution - SA-CORE-2019-003
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- もっと見る +
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- EDR
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR