[TLP:CLEAR] Moodle opravuje 4 zraniteľnosti

Moodle verziami 4.4.1, 4.3.5, 4.2.8 a 4.1.11 opravuje 4 zraniteľnosti [2][3][4][1].

Moodle - unauthorized access (CVE-2024-38273)

Autentizovanému vzdialenému útočníkovi je umožnené obísť kontrolu prístupu k online konferenciám BigBlueButton [1].

Zraniteľnosť sa nachádza v produkte Moodle vo verziách (>=4.1 AND <4.1.11) OR (>=4.2 AND <4.2.8) OR (>=4.3 AND <4.3.5) OR (>=4.4 AND <4.4.1).

Viac informácií:

Zraniteľnosť bola verejne oznámená 19. 6. 2024.

Moodle - XSS (CVE-2024-38274)

Autentizovanému vzdialenému útočníkovi je umožnené vykonať XSS útok vložením špeciálne vytvorenej udalosti do kalendára [2].

Zraniteľnosť sa nachádza v produkte Moodle vo verziách (>=4.1 AND <4.1.11) OR (>=4.2 AND <4.2.8) OR (>=4.3 AND <4.3.5) OR (>=4.4 AND <4.4.1).

Viac informácií:

Zraniteľnosť bola verejne oznámená 19. 6. 2024.

Moodle - HTTP header leak (CVE-2024-38275)

Neautentizovanému vzdialenému útočníkovi je umožnené neoprávnene pristupovať k autorizačným informáciám z HTTP hlavičiek pri preposielaní požiadaviek [3].

Zraniteľnosť sa nachádza v produkte Moodle vo verziách (>=4.1 AND <4.1.11) OR (>=4.2 AND <4.2.8) OR (>=4.3 AND <4.3.5) OR (>=4.4 AND <4.4.1).

Viac informácií:

Zraniteľnosť bola verejne oznámená 19. 6. 2024.

Moodle - CSRF (CVE-2024-38276)

Autentizovanému vzdialenému útočníkovi je umožnené na viacerých miestach vykonať CSRF útok [4].

Zraniteľnosť sa nachádza v produkte Moodle vo verziách (>=4.1 AND <4.1.11) OR (>=4.2 AND <4.2.8) OR (>=4.3 AND <4.3.5) OR (>=4.4 AND <4.4.1).

Viac informácií:

Zraniteľnosť bola verejne oznámená 19. 6. 2024.


Publikoval Martin Krajči dňa 26. 6. 2024.

CESNET CERTS Logo