int(5501)

Vulnerability Bulletins


Múltiples vulnerabilidades en Moodle

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de privilegios
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Moodle

Description

Se han encontrado múltiples vulnerabilidades en en Libmikmod versiones anteriores a v1.9.8. Las vulnerabilidades son descritas a continuación:

-CVE-2010-2228: Se ha descubierto una vulnerabilidad en la interfaz de control de acceso MNET versiones anteriores a 1.8.13 , 1.9.x y 1.9.9
Un atacante remoto podría inyectar código arbitrario mediante páginas HTML o scripts web.

-CVE-2010-2229: Se ha descubierto una vulnerabilidad en"blog/index.php" versiones anteriores a 1.8.13 , 1.9.x y 1.9.9.
Un atacante remoto podría inyectar código arbitrario mediante páginas HTML o scripts web.

-CVE-2010-2230: Se ha descubierto una vulnerabilidad en"lib/weblib.php" versiones anteriores a 1.8.13 , 1.9.x y 1.9.9.
Un atacante remoto podría inyectar código arbitrario mediante páginas HTML.


- CVE-2010-2231: Se ha descubierto una vulnerabilidad en "report/overview/report.php" versiones anteriores a 1.8.13 , 1.9.x y 1.9.9.
Un atacante remoto podría suplantar la autenticación de usuarios arbitrarios mediante peticiones especialmente manipuladas.

Solution



Actualización de software

Debian (DSA-1602-1)

Debian GNU/Linux 5.0 alias lenny
Source
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.13-1.diff.gz
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.13-1.dsc
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.13.orig.tar.gz

Debian (DSA-2115-2)

Source archives
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.13.orig.tar.gz
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.13-2.diff.gz
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.13-2.dsc
Architecture independent packages:
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.8.13-2_all.deb

Standar resources

Property Value
CVE CVE-2010-2228
CVE-2010-2229
CVE-2010-2230
CVE-2010-2231
BID

Other resources

Debian Security Advisory (DSA-2115-2)
http://lists.debian.org/debian-security-announce/2010/msg00168.html

Version history

Version Comments Date
1.0 Aviso emitido 2010-10-04
1.1 Aviso emitido por Debian (DSA-2115-2) 2010-10-13
Ministerio de Defensa
CNI
CCN
CCN-CERT