• Saltar al contenido principal
  • Saltar a la barra lateral principal
  • Saltar al pie de página
  • Inicio
  • Auditoría
  • Eventos
  • Formación
  • General
  • Malware
  • Vulnerabilidades
  • Un blog de

Una al Día

Boletín de noticias de Seguridad Informática ofrecido por Hispasec

Estás aquí: Inicio / Vulnerabilidades / Múltiples vulnerabilidades en Moodle

Múltiples vulnerabilidades en Moodle

23 marzo, 2016 Por Juan José Ruiz 3 comentarios

Moodle ha publicado 10 alertas de seguridaden las que se corrigen vulnerabilidades con diversos efectos, desde los habituales XSS hasta saltos de restricciones. Se ven afectadas todas las ramas soportadas 2.7, 2.8, 2.9, 3.0, y anteriores versiones ya fuera de soporte.
Moodle es una popular plataforma educativa de código abierto que permite a los educadores crear y gestionar tanto usuarios como cursos de modalidad e-learning. Además proporciona herramientas para la comunicación entre formadores y alumnos.
Se han publicado un total de 10 boletines de seguridad (del MSA-16-0003 al MSA-16-0012) que corrigen otras tantas vulnerabilidades de carácter leve. Estos errores de seguridad podrían permitir ataques Cross Site Scripting (XSS), Cross Site Request Forgery (CSRF), revelación de información, elusión de restricciones, y obtención de permisos adicionales.
Los identificadores asignados a las vulnerabilidades comprenden del CVE-2016-2151 al CVE-2016-2159 y CVE-2016-2190.
Las versiones 2.7.13, 2.8.11, 2.9.5 y 3.0.3 solucionan todas las vulnerabilidades. Se encuentran disponibles para su descarga desde el sitio oficial de Moodle.
http://download.moodle.org/
Más información:
Moodle downloads
http://download.moodle.org/
MSA-16-0003: Incorrect capability check when displaying users emails in
Participants list
https://moodle.org/mod/forum/discuss.php?d=330173
MSA-16-0004: XSS from profile fields from external db
https://moodle.org/mod/forum/discuss.php?d=330174
MSA-16-0005: Reflected XSS in mod_data advanced search
https://moodle.org/mod/forum/discuss.php?d=330175
MSA-16-0006: Hidden courses are shown to students in Event Monitor
https://moodle.org/mod/forum/discuss.php?d=330176
MSA-16-0007: Non-Editing Instructor role can edit exclude checkbox in
Single View
https://moodle.org/mod/forum/discuss.php?d=330177
MSA-16-0008: External function get_calendar_events return events that
pertains to hidden activities
https://moodle.org/mod/forum/discuss.php?d=330178
MSA-16-0009: CSRF in Assignment plugin management page
https://moodle.org/mod/forum/discuss.php?d=330179
MSA-16-0010: Enumeration of category details possible without authentication
https://moodle.org/mod/forum/discuss.php?d=330180
MSA-16-0011: Add no referrer to links with _blank target attribute
https://moodle.org/mod/forum/discuss.php?d=330181
MSA-16-0012: External function mod_assign_save_submission does not check
due dates
https://moodle.org/mod/forum/discuss.php?d=330182
Juan José Ruiz
jruiz@hispasec.com

Compártelo:

  • Twitter
  • Facebook
  • LinkedIn
  • Reddit
  • Telegram
  • WhatsApp

Publicaciones relacionadas

Archivado en: Vulnerabilidades Etiquetado como: Moodle

Interacciones del lector

Comentarios

  1. FirstTimeEntrepreneur dice

    25 marzo, 2016 al 8:44 pm

    Este comentario ha sido eliminado por el autor.

    Responder
  2. FirstTimeEntrepreneur dice

    25 marzo, 2016 al 8:46 pm

    i was wondering Whether moodle is available on android and ios phones as well.The other day i was trying this moodle app available here . The app is almost unusable … Very laggy interface, majority of useful moodle features do not work, can not open pdf's, the list goes on … I started wondering Whether it is an official Moodle app or not.

    Responder
  3. Abdul Roqib dice

    11 junio, 2016 al 6:50 am

    Hope this fix in latest version of moodle.

    Responder

Responder a FirstTimeEntrepreneur Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Barra lateral primaria

Buscador

Email Newsletter

Suscríbase y reciba Una al Día en su correo.

  • Correo electrónico
  • Facebook
  • LinkedIn
  • RSS
  • Twitter

Populares de UAD

  • Un fallo de Linux posibilita el secuestro de conexiones VPN cifradas
  • Nueva vulnerabilidad de Android afecta a todas sus versiones
  • RevengeHotels una campaña de malware para robar datos de la tarjeta de crédito a los clientes de hoteles.
  • Vulnerabilidades en OpenBSD
  • Prosegur ha sido víctima de un grave ciberataque

Entradas recientes

  • Un fallo de Linux posibilita el secuestro de conexiones VPN cifradas
  • Vulnerabilidades en OpenBSD
  • Facebook demandó a una firma china por robar datos de los usuarios y mostrar anuncios fraudulentos
  • RevengeHotels una campaña de malware para robar datos de la tarjeta de crédito a los clientes de hoteles.
  • Ring proporcionaba a la policía un mapa detallado de las instalaciones de los videoporteros
  • Nueva vulnerabilidad de Android afecta a todas sus versiones
  • Nuevo troyano espía para Chrome envía los datos robados a una base de datos Mongo

Footer

Una al Día

Una-al-día nació a raíz de un inocente comentario en un canal IRC hace casi 19 años. A través de los archivos, un lector curioso puede ver cómo ha cambiado (o no) la seguridad de la información desde entonces.

Entradas recientes

  • Un fallo de Linux posibilita el secuestro de conexiones VPN cifradas
  • Vulnerabilidades en OpenBSD
  • Facebook demandó a una firma china por robar datos de los usuarios y mostrar anuncios fraudulentos
  • RevengeHotels una campaña de malware para robar datos de la tarjeta de crédito a los clientes de hoteles.
  • Ring proporcionaba a la policía un mapa detallado de las instalaciones de los videoporteros

Etiquetas

0-day Android Apple Chrome Criptomonedas cve D-Link Facebook firefox Google iOS Koodous leak linux malware Microsoft Microsoft Edge Moodle Mozilla mySQL Netgear NetWeaver NVIDIA ONTSI OpenOffice OpenSSH OpenSSL Opera Oracle OS X Phishing PHP Poc PostgreSQL Pwn2Own QuickTime ransomware rce Red Hat Squid vulnerabilidad vulnerabilidades vulnerability Windows zero day

Copyright © 2019 · Hispasec

Utilizamos cookies para asegurar que damos la mejor experiencia al usuario en nuestra web. Si sigues utilizando este sitio asumiremos que estás de acuerdo.Vale