Обновления безопасности
Назад к п.2
2.1322 Множественные уязвимости Moodle(CVE-2022-40316, CVE-2022-40315, CVE-2022-40314, CVE-2022-40313, CVE-2021-36568, CVE-2022-35649, CVE-2022-35653, CVE-2022-35650, CVE-2022-35651, CVE-2022-35652)
Идентификатор бюллетеня | ROS-20221013-02 |
Идентификатор CVE | CVE-2022-40316 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:N/A:N |
Уровень опасности уязвимости (CVSS 2.0) | Средний(5.0) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Уровень опасности уязвимости (CVSS 3.0) | Средний(4.3) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с тем, что в отчете о попытках действий H5P не учитываются групповые разрешения при отображении учителям, не осуществляющим редактирование, информации о попытках/пользователях в группах, к которым у них не должно быть доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальной информации |
Идентификатор CVE | CVE-2022-40315 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Уровень опасности уязвимости (CVSS 2.0) | Высокий(10.0) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Уровень опасности уязвимости (CVSS 3.0) | Критичный(9.8) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных на странице администрирования сайта «просмотреть список пользователей». Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отправить специально созданный запрос затронутому приложению и выполнить произвольные команды SQL в базе данных приложения |
Идентификатор CVE | CVE-2022-40314 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Уровень опасности уязвимости (CVSS 2.0) | Высокий(10.0) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Уровень опасности уязвимости (CVSS 3.0) | Критичный(9.8) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с небезопасной проверкой ввода при восстановлении файлов резервных копий. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву восстановить веб-сайт из искаженной резервной копии и выполнить произвольный код в целевой системе |
Идентификатор CVE | CVE-2022-40313 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Уровень опасности уязвимости (CVSS 2.0) | Высокий(7.5) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L |
Уровень опасности уязвимости (CVSS 3.0) | Высокий(7.1) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных в помощниках шаблонов Mustache. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить жертву перейти по специально созданной ссылке и выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта. |
Идентификатор CVE | CVE-2021-36568 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Уровень опасности уязвимости (CVSS 2.0) | Средний(6.4) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Уровень опасности уязвимости (CVSS 3.0) | Средний(5.4) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с возможностью после создания курса добавить в произвольную «Тему» ресурс, в данном случае «Базу данных» с типом «Текст», где его значения «Имя поля» и «Описание поля» уязвимы для хранения межсайтовых сценариев (XSS). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку с использованием межсайтового скриптинга |
Идентификатор CVE | CVE-2022-35649 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Уровень опасности уязвимости (CVSS 2.0) | Высокий(10.0) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Уровень опасности уязвимости (CVSS 3.0) | Критичный(9.8) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с неправильной проверкой ввода при анализе кода PostScript. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, передать специально созданные данные приложению и выполнить произвольный код в системе, на которой запущены версии GhostScript старше 9.50. |
Идентификатор CVE | CVE-2022-35653 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Уровень опасности уязвимости (CVSS 2.0) | Средний(6.4) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Уровень опасности уязвимости (CVSS 3.0) | Средний(6.1) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных в модуле LTI. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, заставить жертву перейти по специально созданной ссылке и выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта. |
Идентификатор CVE | CVE-2022-35650 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Уровень опасности уязвимости (CVSS 2.0) | Высокий(7.8) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Уровень опасности уязвимости (CVSS 3.0) | Высокий(7.5) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с ошибкой проверки ввода при импорте вопросов урока. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, отправить специально созданный HTTP-запрос и прочитать произвольные файлы в системе |
Идентификатор CVE | CVE-2022-35651 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Уровень опасности уязвимости (CVSS 2.0) | Средний(6.4) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Уровень опасности уязвимости (CVSS 3.0) | Средний(6.1) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с недостаточной очисткой пользовательских данных в деталях отслеживания SCORM. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, внедрить и выполнить произвольный код HTML и скрипт в браузере пользователя в контексте уязвимого веб-сайта. |
Идентификатор CVE | CVE-2022-35652 |
Идентификатор БДУ ФСТЭК России | |
Базовый вектор уязвимости CVSS 2.0 | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Уровень опасности уязвимости (CVSS 2.0) | Средний(6.4) |
Базовый вектор уязвимости CVSS 3.0 | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Уровень опасности уязвимости (CVSS 3.0) | Средний(6.1) |
Описание уязвимости | Уязвимость системы управления курсами Moodle связана с неправильной очисткой пользовательских данных в функции автоматического входа в систему с мобильных устройств. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать ссылку, ведущую на доверенный веб-сайт, однако при нажатии жертва перенаправляется на произвольный домен |
Наименование уязвимого пакета: | moodle |
Версия уязвимого пакета младше: | 3.11.4-4 |
Пакет обновления: | moodle-0:3.11.4-4.el7.3.noarch |
Версия ОС | 7.3 |
Архитектура ОС | х86_64 |
Возможные меры по устранению уязвимости |
|
Дата публикации бюллетеня | 13.10.2022 |
Дата последнего изменения: 13.10.2022
Если вы нашли ошибку, пожалуйста, выделите текст и нажмите Ctrl+Enter.