CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

26/11/2013

Múltiples vulnerabilidades en Moodle

Moodle, tras un conveniente retraso en la publicación por cuestiones de seguridad, ha publicado cinco nuevos boletines en los que se corrigen sendas vulnerabilidades, desde los habituales XSS hasta salto de restricciones, viéndose afectadas todas las ramas soportadas (2.5, 2.4 y 2.3) y anteriores, ya fuera de mantenimiento de seguridad.

Riesgo: Alto
Moodle, es conocida y ampliamente utilizada como plataforma educativa de código abierto que permite a los educadores crear y gestionar tanto usuarios como cursos de modalidad e-learning. Además proporciona herramientas para la comunicación entre formadores y alumnos. A grandes rasgos, especificamos la serie de boletines publicados y sus vulnerabilidades:
Sistemas Afectados:

Todas las ramas soportadas (2.5, 2.4 y 2.3) y anteriores.

Referencias:

CVE-2013-4522, CVE-2013-4525, CVE-2013-4523, CVE-2013-6780

Solución:
Los errores han sido corregidos en las ramas afectadas mediante las nuevas versiones disponibles 2.6,  2.5.3, 2.4.7 y 2.3.10  y pueden ser descargadas desde su página oficial:
http://download.moodle.org/
Notas:

Hispasec

Más información
Moodle security notifications public
http://seclists.org/oss-sec/2013/q4/331
MSA-13-0040: Cross site scripting vulnerability in YUI library
https://moodle.org/mod/forum/discuss.php?d=244483
MSA-13-0039: Cross site scripting in Quiz
https://moodle.org/mod/forum/discuss.php?d=244482
MSA-13-0038: Access to server files through repository
https://moodle.org/mod/forum/discuss.php?d=244481
MSA-13-0037: Cross site scripting in Messages
https://moodle.org/mod/forum/discuss.php?d=244480
MSA-13-0036: Incorrect headers sent for secured resources
https://moodle.org/mod/forum/discuss.php?d=244479
Fuente: Hispasec una-al-día

CSIRT-CV