Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-03480

Опубликовано: 02 мая 2023
Источник: fstec
CVSS3: 7.3
CVSS2: 7.5
EPSS Низкий

Описание

Уязвимость виртуальной обучающей среды Moodle связана с недостаточной очисткой данных, предоставляемых пользователями, во внешнем методе Wiki для перечисления страниц. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнять произвольные SQL-запросы в базе данных

Вендор

ООО «Ред Софт»
ФССП России
Мартин Дугамас

Наименование ПО

РЕД ОС
ОС ТД АИС ФССП России
Moodle

Версия ПО

7.3 (РЕД ОС)
ИК6 (ОС ТД АИС ФССП России)
от 3.11.0 до 3.11.14 (Moodle)
от 3.9.0 до 3.9.21 (Moodle)
от 4.0.0 до 4.0.8 (Moodle)
от 4.1.0 до 4.1.3 (Moodle)

Тип ПО

Операционная система
Сетевое программное средство

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3
ФССП России ОС ТД АИС ФССП России ИК6

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,5)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,3)

Возможные меры по устранению уязвимости

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для Moodle:
https://moodle.org/mod/forum/discuss.php?d=446286
Для ОС ТД АИС ФССП России:
https://goslinux.fssp.gov.ru/2726972/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 73%
0.00793
Низкий

7.3 High

CVSS3

7.5 High

CVSS2

Связанные уязвимости

CVSS3: 5.6
ubuntu
около 2 лет назад

The vulnerability was found Moodle which exists due to insufficient sanitization of user-supplied data in external Wiki method for listing pages. A remote attacker can send a specially crafted request to the affected application and execute limited SQL commands within the application database.

CVSS3: 5.6
nvd
около 2 лет назад

The vulnerability was found Moodle which exists due to insufficient sanitization of user-supplied data in external Wiki method for listing pages. A remote attacker can send a specially crafted request to the affected application and execute limited SQL commands within the application database.

CVSS3: 5.6
debian
около 2 лет назад

The vulnerability was found Moodle which exists due to insufficient sa ...

CVSS3: 7.3
github
около 2 лет назад

Moodle SQL Injection vulnerability

CVSS3: 9.8
redos
почти 2 года назад

Множественные уязвимости moodle

EPSS

Процентиль: 73%
0.00793
Низкий

7.3 High

CVSS3

7.5 High

CVSS2