W platformie Moodle wykryto błąd w logice zliczania nieudanych prób logowania, który umożliwia ominięcie mechanizmu blokady konta (account lockout). Jest to poważna podatność, ponieważ pozwala atakującemu na przeprowadzenie nieograniczonych prób zgadywania hasła bez ryzyka zablokowania konta.
▸ Pokaż oryginał (EN)
A flaw was found in moodle where logic used to count failed login attempts could result in the account lockout threshold being bypassed.
Mechanizm blokady konta (account lockout) ma za zadanie zablokować dostęp do konta po określonej liczbie nieudanych prób logowania. Błąd (CWE-682 — nieprawidłowe obliczenia) w logice zliczania tych prób powoduje, że licznik nie jest zwiększany prawidłowo lub warunek blokady jest sprawdzany niepoprawnie. W efekcie próg blokady nigdy nie zostaje osiągnięty, co sprawia, że mechanizm ochronny jest nieskuteczny.
Atakujący może bez ograniczeń przeprowadzać ataki typu brute-force lub słownikowe na konta użytkowników platformy Moodle, co może prowadzić do nieautoryzowanego przejęcia kont, w tym kont administracyjnych, a w konsekwencji do pełnego naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Poprawka dostępna jest w repozytorium Moodle (commit MDL-73736) oraz w ramach aktualizacji pakietów dla Fedory i Red Hat Enterprise Linux. Zaleca się niezwłoczne wdrożenie dostępnych aktualizacji.
Moodle (produkty wymienione w referencjach producenta) oraz Red Hat Enterprise Linux z paczką Moodle; dokładne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Fedora
OSFedoraproject343536Moodle
APPMoodle4.0.03.9 – 3.9.14 (bez)3.10 – 3.10.11 (bez)3.11 – 3.11.7 (bez)Red Hat Enterprise Linux
OSRedhat8.0
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox