CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

26/11/2013

Múltiples vulnerabilitats en Moodle

Moodle, després d’un convenient retard en la publicació per qüestions de seguretat, ha publicat cinc nous butlletins en què es corregixen sengles vulnerabilitats, des dels habituals XSS fins a salt de restriccions, i es veuen afectades totes les branques suportades (2.5, 2.4 i 2.3) i anteriors, ja fora de manteniment de seguretat.

Risc: Alt

Moodle, és coneguda i àmpliament utilitzada com a plataforma educativa de codi obert que permet als educadors crear i gestionar tant usuaris com cursos de modalitat d'aprenentatge electrònic. A més proporciona ferramentes per a la comunicació entre formadors i alumnes. Amb poques paraules, especifiquem la sèrie de butlletins publicats i les seues vulnerabilitats:

  • MSA-13-0036, marcada amb un impacte 'lleu', solucionaria la possible revelació d’informació sensible, a causa de la incorrecta configuració de les directives de memòria cau utilitzades en les capçaleres per a gestionar recursos segurs (CVE-2013-4522), en concret la falta de la capçalera 'Cache-Control: private', que possibilita que siguen escorcollats en la memòria cau compartida.

  • MSA-13-0040, MSA-13-0039 i MSA-13-0037, marcades amb un impacte 'sever' i que corregixen diferents 'cross-site scripting' en el mòdul Quiz (CVE-2013-4525) a través de la pàgina "Quiz Results" i en el mòdul Messages (CVE-2013-4523), a més d’un tercer en la llibreria YUI2 (CVE-2013-6780) a causa dels fitxers SWF distribuïts en el directori 'lib/yui' que es veien afectats.

  • I finalment el butlletí MSA-13-0036, marcat també amb un impacte 'sever' a causa d’un salt de restriccions a través del repositori d’arxiu (File System Repository), que permetria l’accés a fitxers fora del mateix. 

Sistemes Afectats:

Totes les branques suportades (2.5, 2.4 i 2.3) i anteriors.

Referències:

CVE-2013-4522, CVE-2013-4525, CVE-2013-4523, CVE-2013-6780

Solució:

Els errors han sigut corregits en les branques afectades per mitjà de les noves versions disponibles 2.6, 2.5.3, 2.4.7 i 2.3.10 i poden ser descarregades des de la seua pàgina oficial:
http://download.moodle.org/

 

Notes:

Hispasec

Més informació
Moodle security notifications public
http://seclists.org/oss-sec/2013/q4/331
MSA-13-0040: Cross site scripting vulnerability in YUI library
https://moodle.org/mod/forum/discuss.php?d=244483
MSA-13-0039: Cross site scripting in Quiz
https://moodle.org/mod/forum/discuss.php?d=244482
MSA-13-0038: Access to server files through repository
https://moodle.org/mod/forum/discuss.php?d=244481
MSA-13-0037: Cross site scripting in Messages
https://moodle.org/mod/forum/discuss.php?d=244480
MSA-13-0036: Incorrect headers sent for secured resources
https://moodle.org/mod/forum/discuss.php?d=244479
Font: Hispasec una-al-día

CSIRT-CV