CH azonosító
CH-4935Angol cím
Moodle Multiple VulnerabilitiesFelfedezés dátuma
2011.05.18.Súlyosság
AlacsonyÖsszefoglaló
A Moodle olyan sérülékenységei váltak ismertté, amelyeket rosszindulatú felhasználók kihasználhatnak bizonyos biztonsági szabályok megkerülésére és a támadók cross-site scripting (CSS/XSS) támadásokat kezdeményezhetnek.
Leírás
- Egy hiba van jelen a tanár (teacher) hozzáférési jogosultságainak kezelésekor, amikor a vizsga áttekintés lapon egy csoport tanuló jelentéseinek megtekintése történik. Ez kihasználható az összes tanuló, egyébként korlátozott elérésű jelentéseinek megtekintésére.
- Egy hiba van jelen a user/profile.php-ben, amikor a teljes profil oldalak megtekintése történik, amely a kurzuson kívüli felhasználók részére a felhasználó e-mail címének a megjelenítéséhez vezethet. A sérülékenység nem érinti az 1.9.x. verziókat.
- Bizonyos nem részletezett bemeneti adat nem kerül megfelelően ellenőrzésre, mielőtt a felhasználó részére visszaküldésre kerülne. Ez kihasználható tetszőleges HTML és script kód futtatására, amely az érintett oldal felhasználói böngésző munkamenetében kerül lefuttatásra. A sérülékenység nem érinti a 2.0.x. verziókat.
Megoldás
Frissítsen az 1.9.12. vagy 2.0.3. verzióra.
Támadás típusa
Input manipulation (Bemenet módosítás)Security bypass (Biztonsági szabályok megkerülése)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 44630
Gyártói referencia: moodle.org
Gyártói referencia: moodle.org
Gyártói referencia: moodle.org