CRITICAL🇬🇧 English

CVE-2021-36394

RCE w pluginie uwierzytelniania Shibboleth w Moodle

CVSS 9.8v3.1pub. 2023-03-06upd. 2025-03-06

W platformie Moodle zidentyfikowano krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) w pluginie uwierzytelniania Shibboleth. Zagrożenie jest szczególnie poważne, ponieważ atak może być przeprowadzony bez uwierzytelnienia i bez interakcji użytkownika.

Pokaż oryginał (EN)

In Moodle, a remote code execution risk was identified in the Shibboleth authentication plugin.

🤖 Analiza AI
Jak działa

Podatność związana jest z pluginem uwierzytelniania Shibboleth wbudowanym w platformę Moodle. Zgodnie z przypisanymi identyfikatorami CWE, problem obejmuje nieprawidłowe zarządzanie sesją (CWE-384) oraz możliwość wstrzyknięcia i wykonania niezaufanego kodu (CWE-94). Atakujący zdalnie, bez posiadania jakichkolwiek uprawnień, może wysłać spreparowane żądanie do systemu i doprowadzić do wykonania złośliwego kodu po stronie serwera.

Skutki

Skuteczne wykorzystanie podatności daje atakującemu pełną kontrolę nad serwerem — możliwość odczytu, modyfikacji lub usunięcia danych (w tym danych użytkowników platformy edukacyjnej) oraz potencjalnego dalszego przejęcia infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://moodle.org/mod/forum/discuss.php?d=424799). Jeśli plugin Shibboleth nie jest aktywnie wykorzystywany, zaleca się jego wyłączenie do czasu wdrożenia aktualizacji.

Kogo dotyczy

Platforma Moodle z włączonym pluginem uwierzytelniania Shibboleth — konkretne wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Moodle

    APP
    Moodle
    < 3.9.83.10.0 – 3.10.5 (bez)3.11.0 – 3.11.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-33999CRITICAL9.8PL ✓ten sam produkt

Moodle MFA — niewystarczająca sanityzacja URL referrer

CVE-2023-28333CRITICAL9.8PL ✓ten sam produkt

Moodle: potencjalny Mustache injection w pomocniku Mustache pix

CVE-2021-36392CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Moodle — biblioteka pobierania kursów użytkownika

CVE-2021-36393CRITICAL9.8PL ✓ten sam produkt

SQL injection w bibliotece pobierania ostatnich kursów użytkownika w Moodle

CVE-2022-45152CRITICAL9.1PL ✓ten sam produkt

Blind SSRF w bibliotece LTI provider platformy Moodle