W platformie Moodle zidentyfikowano podatność SQL injection w bibliotece odpowiedzialnej za pobieranie listy ostatnio odwiedzanych kursów użytkownika. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość zdalnego wykorzystania bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
In Moodle, an SQL injection risk was identified in the library fetching a user's recent courses.
Podatność polega na niewystarczającej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań SQL w bibliotece pobierającej ostatnie kursy użytkownika. Atakujący może wstrzyknąć złośliwy kod SQL do odpowiedniego parametru, co pozwala na manipulowanie zapytaniami kierowanymi do bazy danych systemu Moodle. Ze względu na wektor sieciowy (AV:N) oraz brak wymagań co do uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N), exploit może być przeprowadzony zdalnie przez dowolną nieuprawnioną osobę.
Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych (poufność), zmodyfikować lub usunąć dane (integralność) oraz potencjalnie doprowadzić do niedostępności systemu (dostępność).
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi na oficjalnym forum Moodle pod adresem https://moodle.org/mod/forum/discuss.php?d=424798
Platforma Moodle — wersje wskazane w referencjach producenta (forum Moodle: discuss.php?d=424798)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoodle
APPMoodle< 3.9.83.10.0 – 3.10.5 (bez)3.11.0 – 3.11.1 (bez)
Powiązane podatności
Moodle MFA — niewystarczająca sanityzacja URL referrer
Moodle: potencjalny Mustache injection w pomocniku Mustache pix
SQL Injection w Moodle — biblioteka pobierania kursów użytkownika
RCE w pluginie uwierzytelniania Shibboleth w Moodle
Blind SSRF w bibliotece LTI provider platformy Moodle