MĂșltiples vulnerabilidades en Moodle

Fecha de publicaciĂłn: 16/11/2021

Importancia:
CrĂ­tica

Recursos afectados:

Las versiones de Moodle que se ven afectadas son las siguientes:

  • de la 3.11 a la 3.11.3,
  • de la 3.10 a la 3.10.7,
  • de la 3.9 a la 3.9.10,
  • versiones anteriores no soportadas.

DescripciĂłn:

Se han publicado cinco vulnerabilidades en Moodle, tres de severidad crítica y el resto de severidad baja, que podrían permitir a un atacante ejecutar código de forma remota y realizar ataques de tipo XSS reflejado o CSRF. 

SoluciĂłn:

Aplicar las siguientes actualizaciones, en funciĂłn de la versiĂłn afectada:

  • 3.11.4,
  • 3.10.8,
  • 3.9.11.

Detalle:

  • Al restaurar archivos de backup con un formato errĂłneo, un atacante podrĂ­a ejecutar cĂłdigo de forma remota. Se ha asignado el identificador CVE-2021-3943 para esta vulnerabilidad crĂ­tica.
  • Un parĂĄmetro URL en la herramienta de administrador filetype es vulnerable a ataques de tipo XSS reflejado. Se ha asignado el identificador CVE-2021-43558 para esta vulnerabilidad crĂ­tica.
  • La falta del token de comprobaciĂłn en la funciĂłn delete related badge hace vulnerables a las versiones afectadas a ataques CSRF. Se ha asignado el identificador CVE-2021-43559 para esta vulnerabilidad crĂ­tica.

Para una de las vulnerabilidades de severidad baja se ha asignado el identificador CVE-2021-43560.

Encuesta valoraciĂłn

Etiquetas:
ActualizaciĂłn, CMS, Vulnerabilidad

Ir a la fuente
Author: INCIBE
Aviso: Esta noticia / aviso es Ășnicamente informativa y su veracidad estĂĄ supeditada a la fuente origen. TechConsulting muestra este contenido por creer en su fuente y cĂłmo servicio para facilitar a usuarios y empresas la obtenciĂłn de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.