CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

26/11/2012

Múltiples vulnerabilidades en Moodle

Se han publicado siete boletines de seguridad para Moodle que solucionan vulnerabilidades que podrían permitir la revelación de información sensible, secuestro de sesión, eludir restricciones de seguridad, y realizar ataques XSS.

Riesgo: Alto

Moodle es una aplicación web del tipo LMS (Learning Management System), escrita en PHP que se utiliza para la gestión de cursos en línea. Está publicada bajo licencia GNU GPL y ha sido traducida a más de 91 idiomas. Además de la comunicación entre profesorado y alumnos, dispone de distintas herramientas, como la subida de ficheros, calendario y foros.

Los siete boletines de seguridad de Moodle que se han dado a conocer son los siguientes:

La mayoría de estas vulnerabilidades afectan a las versiones 2.1.x, 2.2.x y 2.3.x de Moodle. El boletín MSA-12-0058 no afecta a la rama 2.1, mientras que el MSA-12-0063 únicamente atañe a la 2.3. La rama 1.9 también se ve involucrada en el error reportado en el boletín MSA-12-0060.

Sistemas Afectados:

Moodle LMS versiones 2.3 hasta la 2.3.2+.
Moodle LMS versiones 2.2 hasta la 2.2.5+.
Moodle LMS versiones 2.1 hasta la 2.1.8+.
Moodle LMS versiones 1.9 hasta la 1.9.18+.

Referencias:

CVE-2012-5471, CVE-2012-5472, CVE-2012-5473, CVE-2012-5475, CVE-2012-5479, CVE-2012-5480, CVE-2012-5481

Solución:

Actualizar a las últimas versiones disponibles en la página oficial.

Notas:

MSA-12-0057: Access issue through repository
MSA-12-0058: Possible form data manipulation issue
MSA-12-0059: Information leak in Database activity module
MSA-12-0060: Cross-site scripting vulnerability in YUI2
MSA-12-0061: Remote code execution through Portfolio API
MSA-12-0062: Information leak in Database activity module
MSA-12-0063: Information leak in Check Permissions page
Hispasec: Una al día

Fuente: Hispasec una-al-día

CSIRT-CV