2015-1872: Moodle: Mehrere Schwachstellen ermöglichen u.a. Cross-Site-Scripting- und Cross-Site-Request-Forgery-Angriffe
Historie:
- Version 1 (2015-12-07 17:06)
- Neues Advisory
- Version 2 (2015-12-24 14:08)
- Für Fedora EPEL 7 steht ein neues Sicherheitsupdate in Form des Paketes moodle-3.0.1-1.el7 im Status 'testing' zur Verfügung. Das zuvor veröffentlichte Update FEDORA-EPEL-2015-04215ad374 wurde in den Status 'obsolete' überführt.
Betroffene Software
Bildung
Middleware
Server
Betroffene Plattformen
Linux
Beschreibung:
Mehrere Schwachstelle in Moodle ermöglichen einem entfernten, nicht authentifizierten Angreifer das Ausspähen von Informationen, Durchführen von Cross-Site-Request-Forgery (CSRF)- und Denial-of-Service (DoS)-Angriffen. Zusätzlich kann ein entfernter, einfach authentifizierter Angreifer Sicherheitsvorkehrungen umgehen, Privilegien eskalieren, Dateien manipulieren, Denial-of-Service (DoS) und Cross-Site-Scripting (XSS)-Angriffe durchführen.
Die 7 Schwachstellen CVE-2015-5264, CVE-2015-5265, CVE-2015-5266, CVE-2015-5267, CVE-2015-5272, CVE-2015-5268 und CVE-2015-5269 wurden bereits mit den Moodle Releases 2.9.2, 2.8.8 und 2.7.10 behoben.
Die 10 Schwachstellen CVE-2015-5331, CVE-2015-5332, CVE-2015-5335, CVE-2015-5336, CVE-2015-5337, CVE-2015-5338, CVE-2015-5339, CVE-2015-5340, CVE-2015-5341 und CVE-2015-5342 werden erstmalig mit den aktuellen Moodle Releases 3.0, 2.9.3, 2.8.9 und 2.7.11 behoben.
Für Fedora 22 und 23 sowie EPEL 6, 7 werden Sicherheitsupdates auf die jeweils aktuellen Moodle Releases in Form der Pakete moodle-2.7.11-1.el6, moodle-2.8.9-1.fc22, moodle-2.9.3-1.fc23 und moodle-3.0-1.el7 im Status 'testing' zur Verfügung gestellt, wodurch alle 17 Schwachstellen adressiert werden.
Schwachstellen:
CVE-2015-5264
Schwachstelle in Moodle ermöglicht die Manipulation von DatenCVE-2015-5265
Schwachstelle in Moodle ermöglicht Denial-of-ServiceCVE-2015-5266
Schwachstelle in Moodle ermöglicht PrivilegieneskalationCVE-2015-5267
Schwachstelle in Moodle ermöglicht Ausspähen von InformationenCVE-2015-5268
Schwachstelle in Moodle ermöglicht Ausspähen von InformationenCVE-2015-5269
Schwachstelle in Moodle ermöglicht Cross-Site-ScriptingCVE-2015-5272
Schwachstelle in Moodle ermöglicht PrivilegieneskalationCVE-2015-5331
Schwachstelle in Moodle ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2015-5332
Schwachstelle in Moodle ermöglicht Denial-of-ServiceCVE-2015-5335
Schwachstelle in Moodle ermöglicht Cross-Site-Request-ForgeryCVE-2015-5336
Schwachstelle in Moodle ermöglicht Cross-Site-ScriptingCVE-2015-5337
Schwachstelle in Moodle ermöglicht Cross-Site-ScriptingCVE-2015-5338
Schwachstelle in Moodle ermöglicht Cross-Site-Request-ForgeryCVE-2015-5339
Schwachstelle in Moodle ermöglicht Ausspähen von InformationenCVE-2015-5340
Schwachstelle in Moodle ermöglicht Ausspähen von InformationenCVE-2015-5341
Schwachstelle in Moodle ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2015-5342
Schwachstelle in Moodle ermöglicht Umgehen von Sicherheitsvorkehrungen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.