CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

25/10/2011

Múltiples vulnerabilitats en la plataforma educativa Moodle

S'han publicat 15 butlletins de seguretat que afecten la plataforma Moodle. Les vulnerabilitats permeten botar restriccions, executar codi arbitrari, revelar informació sensible, afectar la integritat de les dades, realitzar atacs XSS, CSRF, injecció SQL, i denegació de servei.

Risc: Crític

Moodle, acrònim de Modular Object-Oriented Dynamic Learning Environment (en valencià, Entorn d'Aprenentatge Dinàmic, Orientat a Objectes i Modular). És una plataforma educativa de codi obert escrita en PHP, que permet els educadors crear i gestionar tant usuaris com cursos de modalitat e-learning. A més, proporciona ferramentes per a la comunicació entre formadors i alumnes.

S'han publicat un total de 15 butlletins de seguretat, del MSA-11-0027 al MSA-11-0041, que contenen diferents vulnerabilitats que afecten la plataforma Moodle en les versions 1.9.x, 2.0.x, i 2.1.x. Cap de les vulnerabilitats té assignat un identificador CVE de moment, per la qual cosa s'exposen a continuació i s'identifiquen pel butlletí:

Sistemes Afectats:

Les vulnerabilitats publicades en els butlletins MSA-11-0036, MSA-11-0037, i MSA-11-0038 només afecten les versions 1.9.x de Moodle.

Les vulnerabilitats dels butlletins MSA-11-0027, MSA-11-0028, MSA-11-0029, MSA-11-0030, MSA-11-0033, MSA-11-0034, MSA-11-0035, MSA-11-0039, i MSA-11-0041 només afecten les versions 2.0.x, i 2.1.x de Moodle, encara que la MSA-11-0035 també podria afectar les versions 1.9.x si no estan correctament configurades.

Finalment, les vulnerabilitats dels butlletins MSA-11-0031, MSA-11-0032, i MSA-11-0040 afecten ambdós branques, tant les versions 1.9.x com les 2.0.x, i 2.1.x.

Referències:

None

Solució:

Es troben disponibles per a la seua descàrrega des de la pàgina oficial de Moodle, les actualitzacions a les versions 1.9.14, 2.0.5, i 2.1.2 que corregeixen totes les vulnerabilitats anteriors

 

Notes:

http://www.hispasec.com/unaaldia/4744
http://moodle.org/security

Font: Hispasec una-al-día

CSIRT-CV