Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redos логотип

ROS-20221013-02

Опубликовано: 13 окт. 2022
Источник: redos

Описание

Множественные уязвимости Moodle

Наименование уязвимого пакета

moodle

Пакет обновления

moodle-0:3.11.4-4.el7.3.noarch

Версия уязвимого пакета младше

3.11.4-4

Возможные меры по устранению уязвимости

Запретить использование в ОС пакета Moodle или Установить обновление для пакета(ов) Moodle

Версия ОС

7.3

Архитектура ОС

х86_64

Дата публикации бюллетеня

13.10.2022

CVE-2022-40316

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с тем, что в отчете о попытках действий H5P не учитываются групповые разрешения при отображении учителям, не осуществляющим редактирование, информации о попытках/пользователях в группах, к которым у них не должно быть доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальной информации

4.3 Medium

CVSS3

5 Medium

CVSS2

CVE-2022-40315

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных на странице администрирования сайта «просмотреть список пользователей». Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отправить специально созданный запрос затронутому приложению и выполнить произвольные команды SQL в базе данных приложения

9.8 Critical

CVSS3

10 Critical

CVSS2

CVE-2022-40314

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с небезопасной проверкой ввода при восстановлении файлов резервных копий. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву восстановить веб-сайт из искаженной резервной копии и выполнить произвольный код в целевой системе

9.8 Critical

CVSS3

10 Critical

CVSS2

CVE-2022-40313

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных в помощниках шаблонов Mustache. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить жертву перейти по специально созданной ссылке и выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта.

7.1 High

CVSS3

7.5 High

CVSS2

CVE-2021-36568

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с возможностью после создания курса добавить в произвольную «Тему» ресурс, в данном случае «Базу данных» с типом «Текст», где его значения «Имя поля» и «Описание поля» уязвимы для хранения межсайтовых сценариев (XSS). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку с использованием межсайтового скриптинга

5.4 Medium

CVSS3

6.4 Medium

CVSS2

CVE-2022-35649

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с неправильной проверкой ввода при анализе кода PostScript. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, передать специально созданные данные приложению и выполнить произвольный код в системе, на которой запущены версии GhostScript старше 9.50.

9.8 Critical

CVSS3

10 Critical

CVSS2

CVE-2022-35653

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных в модуле LTI. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить жертву перейти по специально созданной ссылке и выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта.

6.1 Medium

CVSS3

6.4 Medium

CVSS2

CVE-2022-35650

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с ошибкой проверки ввода при импорте вопросов урока. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отправить специально созданный HTTP-запрос и прочитать произвольные файлы в системе

7.5 High

CVSS3

7.8 High

CVSS2

CVE-2022-35651

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных в деталях отслеживания SCORM. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, внедрить и выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта.

6.1 Medium

CVSS3

6.4 Medium

CVSS2

CVE-2022-35652

Идентификатор БДУ ФСТЭК России:

Отсутствует

Описание уязвимости:

Уязвимость системы управления курсами Moodle связана с неправильной очисткой пользовательских данных в функции автоматического входа в систему с мобильных устройств. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать ссылку, ведущую на доверенный веб-сайт, однако при нажатии жертва перенаправляется на произвольный домен

6.1 Medium

CVSS3

6.4 Medium

CVSS2