CRITICAL🇬🇧 English

CVE-2023-28333

Moodle: potencjalny Mustache injection w pomocniku Mustache pix

CVSS 9.8v3.1pub. 2023-03-23upd. 2024-11-21

W pomocniku Mustache pix platformy Moodle zidentyfikowano potencjalną podatność na wstrzyknięcie kodu szablonowego Mustache (Mustache injection) w przypadku połączenia z danymi wejściowymi użytkownika. Pomimo wysokiego wyniku CVSS, producent wskazał, że podatność nie była zaimplementowana ani eksploitowalna w żadnym miejscu rdzenia Moodle LMS.

Pokaż oryginał (EN)

The Mustache pix helper contained a potential Mustache injection risk if combined with user input (note: This did not appear to be implemented/exploitable anywhere in the core Moodle LMS).

🤖 Analiza AI
Jak działa

Pomocnik Mustache pix w Moodle mógł potencjalnie przetworzyć niezaufane dane wejściowe użytkownika w sposób umożliwiający wstrzyknięcie złośliwych dyrektyw szablonu Mustache. Takie wstrzyknięcie mogłoby prowadzić do wykonania nieautoryzowanego kodu po stronie serwera (CWE-94: Improper Control of Generation of Code). W praktyce jednak producent potwierdził, że w kodzie rdzenia Moodle LMS nie istniało żadne miejsce, które faktycznie łączyłoby ten pomocnik z danymi użytkownika w eksploitowalny sposób.

Skutki

Teoretyczne wykorzystanie podatności mogłoby pozwolić nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE) na serwerze, prowadząc do naruszenia poufności, integralności i dostępności systemu. W praktyce producent ocenił, że podatność nie była eksploitowalna w standardowej instalacji Moodle.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (moodle.org/mod/forum/discuss.php?d=445065). Użytkownicy dystrybucji Fedora powinni zaktualizować pakiety zgodnie z komunikatem opublikowanym na listach Fedora.

Kogo dotyczy

Moodle LMS — wersje wskazane w referencjach producenta (moodle.org oraz pakiety Fedora)

Uwagi

Producent (Moodle) wprost zaznaczył w opisie, że podatność nie była zaimplementowana ani eksploitowalna w żadnym miejscu rdzenia Moodle LMS, co istotnie obniża rzeczywiste ryzyko pomimo wysokiego wyniku CVSS 9.8.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    36
  • Moodle

    APP
    Moodle
    3.11.03.9.04.0.04.1.04.1.1< 3.9.20< 4.0.7< 3.11.13
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape