miércoles, 23 de marzo de 2016

Múltiples vulnerabilidades en Moodle

Moodle ha publicado 10 alertas de seguridad en las que se corrigen vulnerabilidades con diversos efectos, desde los habituales XSS hasta saltos de restricciones. Se ven afectadas todas las ramas soportadas 2.7, 2.8, 2.9, 3.0, y anteriores versiones ya fuera de soporte.

Moodle es una popular plataforma educativa de código abierto que permite a los educadores crear y gestionar tanto usuarios como cursos de modalidad e-learning. Además proporciona herramientas para la comunicación entre formadores y alumnos.

Se han publicado un total de 10 boletines de seguridad (del MSA-16-0003 al MSA-16-0012) que corrigen otras tantas vulnerabilidades de carácter leve. Estos errores de seguridad podrían permitir ataques Cross Site Scripting (XSS), Cross Site Request Forgery (CSRF), revelación de información, elusión de restricciones, y obtención de permisos adicionales.

Los identificadores asignados a las vulnerabilidades comprenden del CVE-2016-2151 al CVE-2016-2159 y CVE-2016-2190.

Las versiones 2.7.13, 2.8.11, 2.9.5 y 3.0.3 solucionan todas las vulnerabilidades. Se encuentran disponibles para su descarga desde el sitio oficial de Moodle.

Más información:

Moodle downloads

MSA-16-0003: Incorrect capability check when displaying users emails in
Participants list

MSA-16-0004: XSS from profile fields from external db

MSA-16-0005: Reflected XSS in mod_data advanced search

MSA-16-0006: Hidden courses are shown to students in Event Monitor

MSA-16-0007: Non-Editing Instructor role can edit exclude checkbox in
Single View

MSA-16-0008: External function get_calendar_events return events that
pertains to hidden activities

MSA-16-0009: CSRF in Assignment plugin management page

MSA-16-0010: Enumeration of category details possible without authentication

MSA-16-0011: Add no referrer to links with _blank target attribute

MSA-16-0012: External function mod_assign_save_submission does not check
due dates




Juan José Ruiz

3 comentarios:

  1. Este comentario ha sido eliminado por el autor.

    ResponderEliminar
  2. i was wondering Whether moodle is available on android and ios phones as well.The other day i was trying this moodle app available here . The app is almost unusable ... Very laggy interface, majority of useful moodle features do not work, can not open pdf's, the list goes on ... I started wondering Whether it is an official Moodle app or not.

    ResponderEliminar