Уязвимые версии: 4.0 - 4.3.3, 4.2 - 4.2.6, 4.1 - 4.1.9 и более ранние неподдерживаемые версии.
Тип ошибки:
- CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Вектор уязвимости:
- Базовый вектор уязвимости (CVSSv3.1): CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:N
- Уровень критичности уязвимости (CVSSv3.1): 6.8 (medium)
- Базовый вектор уязвимости (CVSSv4.0): CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N
- Уровень критичности уязвимости (CVSSv4.0): 6.0 (medium)
Описание уязвимости:
В Moodle обнаружена уязвимость, затрагивающая версии 4.0 - 4.3.3, 4.2 - 4.2.6, 4.1 - 4.1.9 включительно и более ранние неподдерживаемые версии.
Недостаточное экранирование имен участников в таблице страницы приводит к возможности провести Stored XSS-атаку при взаимодействии с некоторыми функциями.
Обнаруженная уязвимость позволяет злоумышленнику выполнить произвольный Javascript код в браузере атакуемого.
Статус уязвимости: Подтверждена производителем
Дата исправления уязвимости: 19.04.2024
Рекомендации:
- Обновление до версий 4.3.4, 4.2.7 и 4.1.10 или выше
Прочая информация:
Исследователь: Алексей Соловьев (Positive Technologies)
Идентификаторы:
CVE-2024-33998
BDU:2024-04201
Вендор:
Moodle
Уязвимый продукт:
Moodle