CH azonosító
CH-7584Angol cím
Moodle Multiple VulnerabilitiesFelfedezés dátuma
2012.09.16.Súlyosság
KözepesÖsszefoglaló
A Moodle olyan sérülékenységeit jelentették, amelyeket a rosszindulatú felhasználók kihasználva megkerülhetnek bizonyos biztonsági szabályokat és a támadók kihasználva bizonyos rendszer információkat szerezhetnek és megkerülhetnek bizonyos biztonsági szabályokat.
Leírás
- Az alkalmazás nem megfelelő módon korlátozza a hozzáférést bizonyos műveletekhez, ami kihasználható témák megjelenítéséhez és elrejtéséhez, illetve az aktuális téma beállításához.
A sérülékenység sikeres kihasználásához szükséges kurzus szerkesztési (course editing) képesség.
Ezt a sérülékenységet a 2.3 és 2.3.1+ közötti illetve a 2.2 és 2.2.4+ közötti verziókban jelentették. - Az alkalmazás nem ellenőrzi egy blog publikációs állapotát beágyazott fájlok kezelése során, ami kihasználható beágyazott fájlok hozzáféréséhez egy publikálatlan blog esetén.
- Az alkalmazás nem megfelelő módon ellenőriz egy bizonyos jogosultságot, ami kihasználható egy kurzus alapállapotba való visszaállításához, az alapállapotba hozó oldal közvetlen hozzáférésével.
- Az alkalmazás nem megfelelő módon korlátozza bizonyos függvényekhez való hozzáférést egy webes szolgáltatás tokenje esetén, amely egy bizonyos külső szolgáltatásra mutat. Ez kihasználható az egyébként korlátozott funkciók hozzáféréséhez.
A 2. és 4. közötti sérülékenységeket a 2.3 és 2.3.1+ közötti, 2.2 és 2.2.4+ közötti, valamint 2.1 és 2.1.7+ közötti verziókban jelentették. - Az alkalmazás a theme/yui_combo.php-ben kezelt nem szabályos kérések során a teljes telepítés útvonalat megjeleníti egy hibaüzenetben.
Ezt a sérülékenységet a 2.3 és 2.3.1+ közötti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Misconfiguration (Konfiguráció)
Security bypass (Biztonsági szabályok megkerülése)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: moodle.org
Gyártói referencia: moodle.org
Gyártói referencia: moodle.org
Gyártói referencia: moodle.org
Gyártói referencia: moodle.org
SECUNIA 50588
CVE-2012-4400 - NVD CVE-2012-4400
CVE-2012-4401 - NVD CVE-2012-4401
CVE-2012-4402 - NVD CVE-2012-4402
CVE-2012-4403 - NVD CVE-2012-4403
CVE-2012-4407 - NVD CVE-2012-4407
CVE-2012-4408 - NVD CVE-2012-4408