2023-1933: Moodle: Mehrere Schwachstellen ermöglichen u. a. einen Cross-Site-Scripting-Angriff
Historie:
- Version 1 (2023-08-21 18:24)
- Neues Advisory
Betroffene Software
Bildung
Middleware
Server
Betroffene Plattformen
Linux
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Benutzerrechte zu erlangen, Informationen auszuspähen, Privilegien zu eskalieren, Sicherheitsvorkehrungen zu umgehen, beliebigen Programmcode auszuführen, Cross-Site-Scripting (XSS)-Angriffe durchzuführen und falsche Informationen darzustellen. Darüber hinaus kann ein Angreifer eine Schwachstelle lokal ausnutzen, um Sicherheitsvorkehrungen zu umgehen.
Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung mehrerer Schwachstellen kann Einfluss auf andere Komponenten haben.
Der Hersteller stellt Moodle 4.2.2, 4.1.5, 4.0.10, 3.11.16 sowie 3.9.23 zur Behebung der Schwachstellen bereit. Die Schwachstellen CVE-2023-40319 und CVE-2023-40321 betreffen dabei nur den Versionszweig 4.2. In den Versionszweigen 4.0, 3.11 und 3.9 wird die eingebundene Bibliothek phpCAS auf Version 1.6.0 aktualisiert. Weiterhin wird die Bibliothek JQuery UI in den Versionszweigen 3.11 und 3.9 auf Version 1.13.2 gebracht.
Schwachstellen:
CVE-2021-41182
Schwachstelle in jQuery-UI ermöglicht Cross-Site-Scripting-AngriffCVE-2021-41183
Schwachstelle in jQuery-UI ermöglicht Cross-Site-Scripting-AngriffCVE-2021-41184
Schwachstelle in jQuery-UI ermöglicht Cross-Site-Scripting-AngriffCVE-2022-31160
Schwachstelle in jQuery-UI ermöglicht Cross-Site-Scripting-AngriffCVE-2022-39369
Schwachstelle in phpCAS ermöglicht Erlangen von BenutzerrechtenCVE-2023-40316
Schwachstelle in Moodle ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2023-40317
Schwachstelle in Moodle ermöglicht Ausführen beliebigen ProgrammcodesCVE-2023-40318
Schwachstelle in Moodle ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2023-40319
Schwachstelle in Moodle ermöglicht SQL-Injection-AngriffCVE-2023-40320
Schwachstelle in Moodle ermöglicht Cross-Site-Scripting-AngriffCVE-2023-40321
Schwachstelle in Moodle ermöglicht Ausspähen von InformationenCVE-2023-40322
Schwachstelle in Moodle ermöglicht Ausspähen von InformationenCVE-2023-40323
Schwachstelle in Moodle ermöglicht Open-Redirect-AngriffCVE-2023-40324
Schwachstelle in Moodle ermöglicht PrivilegieneskalationCVE-2023-40325
Schwachstelle in Moodle ermöglicht Privilegieneskalation
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.