Описание
Множественные уязвимости Moodle
Наименование уязвимого пакета
Пакет обновления
Версия уязвимого пакета младше
Возможные меры по устранению уязвимости
Запретить использование в ОС пакета Moodle или Установить обновление для пакета(ов) Moodle
Версия ОС
Архитектура ОС
Дата публикации бюллетеня
13.10.2022
CVE-2022-40316
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с тем, что в отчете о попытках действий H5P не учитываются групповые разрешения при отображении учителям, не осуществляющим редактирование, информации о попытках/пользователях в группах, к которым у них не должно быть доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальной информации
4.3 Medium
CVSS3
5 Medium
CVSS2
CVE-2022-40315
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных на странице администрирования сайта «просмотреть список пользователей». Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отправить специально созданный запрос затронутому приложению и выполнить произвольные команды SQL в базе данных приложения
9.8 Critical
CVSS3
10 Critical
CVSS2
CVE-2022-40314
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с небезопасной проверкой ввода при восстановлении файлов резервных копий. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву восстановить веб-сайт из искаженной резервной копии и выполнить произвольный код в целевой системе
9.8 Critical
CVSS3
10 Critical
CVSS2
CVE-2022-40313
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных в помощниках шаблонов Mustache. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить жертву перейти по специально созданной ссылке и выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта.
7.1 High
CVSS3
7.5 High
CVSS2
CVE-2021-36568
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с возможностью после создания курса добавить в произвольную «Тему» ресурс, в данном случае «Базу данных» с типом «Текст», где его значения «Имя поля» и «Описание поля» уязвимы для хранения межсайтовых сценариев (XSS). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку с использованием межсайтового скриптинга
5.4 Medium
CVSS3
6.4 Medium
CVSS2
CVE-2022-35649
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с неправильной проверкой ввода при анализе кода PostScript. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, передать специально созданные данные приложению и выполнить произвольный код в системе, на которой запущены версии GhostScript старше 9.50.
9.8 Critical
CVSS3
10 Critical
CVSS2
CVE-2022-35653
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных в модуле LTI. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить жертву перейти по специально созданной ссылке и выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта.
6.1 Medium
CVSS3
6.4 Medium
CVSS2
CVE-2022-35650
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с ошибкой проверки ввода при импорте вопросов урока. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отправить специально созданный HTTP-запрос и прочитать произвольные файлы в системе
7.5 High
CVSS3
7.8 High
CVSS2
CVE-2022-35651
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных в деталях отслеживания SCORM. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, внедрить и выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта.
6.1 Medium
CVSS3
6.4 Medium
CVSS2
CVE-2022-35652
Идентификатор БДУ ФСТЭК России:
Отсутствует
Описание уязвимости:
Уязвимость системы управления курсами Moodle связана с неправильной очисткой пользовательских данных в функции автоматического входа в систему с мобильных устройств. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать ссылку, ведущую на доверенный веб-сайт, однако при нажатии жертва перенаправляется на произвольный домен
6.1 Medium
CVSS3
6.4 Medium
CVSS2