W platformie Moodle zidentyfikowano krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) w pluginie uwierzytelniania Shibboleth. Zagrożenie jest szczególnie poważne, ponieważ atak może być przeprowadzony bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
In Moodle, a remote code execution risk was identified in the Shibboleth authentication plugin.
Podatność związana jest z pluginem uwierzytelniania Shibboleth wbudowanym w platformę Moodle. Zgodnie z przypisanymi identyfikatorami CWE, problem obejmuje nieprawidłowe zarządzanie sesją (CWE-384) oraz możliwość wstrzyknięcia i wykonania niezaufanego kodu (CWE-94). Atakujący zdalnie, bez posiadania jakichkolwiek uprawnień, może wysłać spreparowane żądanie do systemu i doprowadzić do wykonania złośliwego kodu po stronie serwera.
Skuteczne wykorzystanie podatności daje atakującemu pełną kontrolę nad serwerem — możliwość odczytu, modyfikacji lub usunięcia danych (w tym danych użytkowników platformy edukacyjnej) oraz potencjalnego dalszego przejęcia infrastruktury.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://moodle.org/mod/forum/discuss.php?d=424799). Jeśli plugin Shibboleth nie jest aktywnie wykorzystywany, zaleca się jego wyłączenie do czasu wdrożenia aktualizacji.
Platforma Moodle z włączonym pluginem uwierzytelniania Shibboleth — konkretne wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoodle
APPMoodle< 3.9.83.10.0 – 3.10.5 (bez)3.11.0 – 3.11.1 (bez)
Powiązane podatności
Moodle MFA — niewystarczająca sanityzacja URL referrer
Moodle: potencjalny Mustache injection w pomocniku Mustache pix
SQL Injection w Moodle — biblioteka pobierania kursów użytkownika
SQL injection w bibliotece pobierania ostatnich kursów użytkownika w Moodle
Blind SSRF w bibliotece LTI provider platformy Moodle