DFN-CERT

Advisory-Archiv

2015-1872: Moodle: Mehrere Schwachstellen ermöglichen u.a. Cross-Site-Scripting- und Cross-Site-Request-Forgery-Angriffe

Historie:

Version 1 (2015-12-07 17:06)
Neues Advisory
Version 2 (2015-12-24 14:08)
Für Fedora EPEL 7 steht ein neues Sicherheitsupdate in Form des Paketes moodle-3.0.1-1.el7 im Status 'testing' zur Verfügung. Das zuvor veröffentlichte Update FEDORA-EPEL-2015-04215ad374 wurde in den Status 'obsolete' überführt.

Betroffene Software

Bildung
Middleware
Server

Betroffene Plattformen

Linux

Beschreibung:

Mehrere Schwachstelle in Moodle ermöglichen einem entfernten, nicht authentifizierten Angreifer das Ausspähen von Informationen, Durchführen von Cross-Site-Request-Forgery (CSRF)- und Denial-of-Service (DoS)-Angriffen. Zusätzlich kann ein entfernter, einfach authentifizierter Angreifer Sicherheitsvorkehrungen umgehen, Privilegien eskalieren, Dateien manipulieren, Denial-of-Service (DoS) und Cross-Site-Scripting (XSS)-Angriffe durchführen.

Die 7 Schwachstellen CVE-2015-5264, CVE-2015-5265, CVE-2015-5266, CVE-2015-5267, CVE-2015-5272, CVE-2015-5268 und CVE-2015-5269 wurden bereits mit den Moodle Releases 2.9.2, 2.8.8 und 2.7.10 behoben.

Die 10 Schwachstellen CVE-2015-5331, CVE-2015-5332, CVE-2015-5335, CVE-2015-5336, CVE-2015-5337, CVE-2015-5338, CVE-2015-5339, CVE-2015-5340, CVE-2015-5341 und CVE-2015-5342 werden erstmalig mit den aktuellen Moodle Releases 3.0, 2.9.3, 2.8.9 und 2.7.11 behoben.

Für Fedora 22 und 23 sowie EPEL 6, 7 werden Sicherheitsupdates auf die jeweils aktuellen Moodle Releases in Form der Pakete moodle-2.7.11-1.el6, moodle-2.8.9-1.fc22, moodle-2.9.3-1.fc23 und moodle-3.0-1.el7 im Status 'testing' zur Verfügung gestellt, wodurch alle 17 Schwachstellen adressiert werden.

Schwachstellen:

CVE-2015-5264

Schwachstelle in Moodle ermöglicht die Manipulation von Daten

CVE-2015-5265

Schwachstelle in Moodle ermöglicht Denial-of-Service

CVE-2015-5266

Schwachstelle in Moodle ermöglicht Privilegieneskalation

CVE-2015-5267

Schwachstelle in Moodle ermöglicht Ausspähen von Informationen

CVE-2015-5268

Schwachstelle in Moodle ermöglicht Ausspähen von Informationen

CVE-2015-5269

Schwachstelle in Moodle ermöglicht Cross-Site-Scripting

CVE-2015-5272

Schwachstelle in Moodle ermöglicht Privilegieneskalation

CVE-2015-5331

Schwachstelle in Moodle ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-5332

Schwachstelle in Moodle ermöglicht Denial-of-Service

CVE-2015-5335

Schwachstelle in Moodle ermöglicht Cross-Site-Request-Forgery

CVE-2015-5336

Schwachstelle in Moodle ermöglicht Cross-Site-Scripting

CVE-2015-5337

Schwachstelle in Moodle ermöglicht Cross-Site-Scripting

CVE-2015-5338

Schwachstelle in Moodle ermöglicht Cross-Site-Request-Forgery

CVE-2015-5339

Schwachstelle in Moodle ermöglicht Ausspähen von Informationen

CVE-2015-5340

Schwachstelle in Moodle ermöglicht Ausspähen von Informationen

CVE-2015-5341

Schwachstelle in Moodle ermöglicht Umgehen von Sicherheitsvorkehrungen

CVE-2015-5342

Schwachstelle in Moodle ermöglicht Umgehen von Sicherheitsvorkehrungen

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.