Moodle: Double-Dot-Fehler

Eine Sicherheitslücke in der Moodle Lernapplikation hat zur Folge, dass ein entfernter Angreifer unberechtigt Dateien des Systems lesen kann. Das Problem besteht darin, dass verschiedene Benutzereingaben von JavaScript-Dateien nicht korrekt verarbeitet werden. Dadurch ist eine typische Double-Dot-Attacke möglich mit der ein Angreifer durch mehrere ‘../’-Strings aus Verzeichnissen ausbrechen kann. Diese Attacken, die auch als Directory-Traversal-Angriff bezeichnet werden, entstehen immer dann, wenn Programme sich auf Pfad-Angaben von Benutzern verlassen ohne diese zu filtern. Damit kann er dann auf Dateien ausserhalb des Dokumenten-Verzeichnisses zugreifen. Bei Moddle wird die »file«-Variable nicht richtig kontrolliert und kann somit für eine solche Attacke ausgenutzt werden.

Betroffen sind die Versionen 2.3 (Windows) and 2.5 (andere Systeme) und älter (vor 2.6.8, 2.7.5, 2.8.3).

Nach oben