CRITICAL🇬🇧 English

CVE-2022-30600

Moodle: Obejście blokady konta przy błędnych logowaniach

CVSS 9.8v3.1pub. 2022-05-18upd. 2024-11-21

W platformie Moodle wykryto błąd w logice zliczania nieudanych prób logowania, który umożliwia ominięcie mechanizmu blokady konta (account lockout). Jest to poważna podatność, ponieważ pozwala atakującemu na przeprowadzenie nieograniczonych prób zgadywania hasła bez ryzyka zablokowania konta.

Pokaż oryginał (EN)

A flaw was found in moodle where logic used to count failed login attempts could result in the account lockout threshold being bypassed.

🤖 Analiza AI
Jak działa

Mechanizm blokady konta (account lockout) ma za zadanie zablokować dostęp do konta po określonej liczbie nieudanych prób logowania. Błąd (CWE-682 — nieprawidłowe obliczenia) w logice zliczania tych prób powoduje, że licznik nie jest zwiększany prawidłowo lub warunek blokady jest sprawdzany niepoprawnie. W efekcie próg blokady nigdy nie zostaje osiągnięty, co sprawia, że mechanizm ochronny jest nieskuteczny.

Skutki

Atakujący może bez ograniczeń przeprowadzać ataki typu brute-force lub słownikowe na konta użytkowników platformy Moodle, co może prowadzić do nieautoryzowanego przejęcia kont, w tym kont administracyjnych, a w konsekwencji do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawka dostępna jest w repozytorium Moodle (commit MDL-73736) oraz w ramach aktualizacji pakietów dla Fedory i Red Hat Enterprise Linux. Zaleca się niezwłoczne wdrożenie dostępnych aktualizacji.

Kogo dotyczy

Moodle (produkty wymienione w referencjach producenta) oraz Red Hat Enterprise Linux z paczką Moodle; dokładne wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    343536
  • Moodle

    APP
    Moodle
    4.0.03.9 – 3.9.14 (bez)3.10 – 3.10.11 (bez)3.11 – 3.11.7 (bez)
  • Red Hat Enterprise Linux

    OS
    Redhat
    8.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox