ホーム
» GitHub Security Advisories
» GHSA-83v7-c2cf-p9c2
説明
Improper Check for Unusual or Exceptional Conditions vulnerability in Drupal Drupal core allows Forceful Browsing. This issue affects Drupal core: from 8.0.0 before 10.4.9, from 10.5.0 before 10.5.6, from 11.0.0 before 11.1.9, from 11.2.0 before 11.2.8.
基本情報
タイプ
reviewed
深刻度
low
GitHub 上のアドバイザリ
アドバイザリを開く ↗
リポジトリのアドバイザリ
—
ソースコード
ソースを見る ↗
公開(アドバイザリ)
2025-11-18 18:32:53 UTC
更新
2025-11-18 21:39:07 UTC
GitHub レビュー済み
2025-11-18 21:39:05 UTC
NVD で公開
2025-11-18
EPSS Score
Score
Percentile
0.08%
23.33%
CVSS Scores
Base score
Version
Severity
Vector
2.7
4.0
—
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:U
クリックして展開
攻撃ベクター (AV:N)
インターネットや社内 WAN など、ルーティングされたネットワーク越しに遠隔から踏み台にしうる。
攻撃の複雑さ (AC:L)
手順が短く、再現性が高い。
攻撃要件 (AT:N)
到達性以外に、追加のインフラ条件やデータ前提は要らない。
必要な権限 (PR:N)
昇格やログインなしで踏み台にしうる。
ユーザーの関与 (UI:N)
被害者の操作なしでも攻撃が完結しうる。
脆弱システムの機密性への影響 (VC:N)
脆弱な対象から機微情報が読まれうる余地はほとんどない。
脆弱システムの完全性への影響 (VI:L)
レコードや設定の一部が歪められうるが、システム全体の信頼は保たれやすい。
脆弱システムの可用性への影響 (VA:N)
業務を止めるほどの停止や劣化は想定しにくい。
後続システムの機密性への影響 (SC:N)
脆弱点を経由して下流の機微情報が読まれうる余地はほとんどない。
後続システムの完全性への影響 (SI:N)
下流の記録や設定が歪められる局面はほとんど想定されない。
後続システムの可用性への影響 (SA:N)
下流サービスが止まるほどの影響は想定しにくい。
悪用の成熟度(Threat) (E:U)
公開 PoC・実害報告・自動化キットのいずれも確認できない。
CWEs
CWE id
Name
CWE-754
Improper Check for Unusual or Exceptional Conditions
Affected packages (4)
Vulnerable version ranges and first patched releases as published by GitHub.
Ecosystem
Package
Vulnerable range
First patched
Vulnerable functions
composer
drupal/core
>= 8.0.0, < 10.4.9
10.4.9
—
composer
drupal/core
>= 10.5.0, < 10.5.6
10.5.6
—
composer
drupal/core
>= 11.0.0, < 11.1.9
11.1.9
—
composer
drupal/core
>= 11.2.0, < 11.2.8
11.2.8
—
cvelogic
Threat Intelligence