int(4581)

Vulnerability Bulletins


Revelación de información en Moodle

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Principiante
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Moodle 1.6.x < 1.6.9
Moodle 1.7.x < 1.7.7+
Moodle 1.8.x < 1.8.9
Moodle 1.9.x < 1.9.5

Description

Se ha descubierto una vulnerabilidad en Moodle.

Un atacante remoto asistido por el usuario podría acceder a ficheros arbitrarios mediante un comando de entrada con una secuencia de caracteres que contiene "$$".

Exploit público disponible.

Solution



Actualización de software

Debian (DSA-1761-1)

Debian Linux 4.0
Source
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+etch3.dsc
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+etch3.diff.gz
Arquitectura independiente:
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+etch3_all.deb

Debian (DSA-1761-1)

Debian Linux 5.0
Source
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.2.dfsg-3+lenny2.diff.gz
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.2.dfsg-3+lenny2.dsc
Arquitectura independiente:
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.2.dfsg-3+lenny2_all.deb

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Standar resources

Property Value
CVE CVE-2009-1171
BID 34278

Other resources

Debian Security Advisory (DSA-1761-1)
http://lists.debian.org/debian-security-announce/2009/msg00072.html

SUSE Security Advisory (SUSE-SR:2009:009)
http://www.novell.com/linux/security/advisories/2009_9_sr.html

Version history

Version Comments Date
1.0 Aviso emitido 2009-04-06
1.1 Aviso emitido por Suse (SUSE-SR:2009:009) 2009-04-22