Mahara 15.04 before 15.04.8 and 15.10 before 15.10.4 and 16.04 before 16.04.2 are vulnerable to some authentication methods, which do not use Mahara's built-in login form, still allowing users to log in even if their institution was expired or suspended.
CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMahara
APPMahara15.0415.04.015.04.115.04.215.04.315.04.415.04.515.04.615.04.715.10.015.10.115.10.215.10.316.0416.04.0+ 1 more
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
Auth Bypass
CWE
Related vulnerabilities
CVE-2024-39335CRITICAL9.1PL ✓same product
Mahara: Ujawnienie informacji administratorowi instytucji przez stronę 'Current submissions'
CVE-2022-45134CRITICAL9.8PL ✓same product
Niebezpieczna deserializacja danych wejściowych w Mahara — RCE przez import skórki
CVE-2022-44544CRITICAL9.8PL ✓same product
Mahara: RCE przez eksport PDF z Ghostscript bez flagi -dSAFER
CVE-2021-40849CRITICAL9.8PL ✓same product
Mahara — niewystarczające zarządzanie tokenami web services umożliwia przejęcie konta
CVE-2017-1000153CRITICAL9.8PL ✓same product
Mahara — nieważny link resetowania hasła umożliwia przejęcie konta