Eine Sicherheitslücke in der Moodle Lernapplikation hat zur Folge, dass ein entfernter Angreifer unberechtigt Dateien des Systems lesen kann. Das Problem besteht darin, dass verschiedene Benutzereingaben von JavaScript-Dateien nicht korrekt verarbeitet werden. Dadurch ist eine typische Double-Dot-Attacke möglich mit der ein Angreifer durch mehrere ‘../’-Strings aus Verzeichnissen ausbrechen kann. Diese Attacken, die auch als Directory-Traversal-Angriff bezeichnet werden, entstehen immer dann, wenn Programme sich auf Pfad-Angaben von Benutzern verlassen ohne diese zu filtern. Damit kann er dann auf Dateien ausserhalb des Dokumenten-Verzeichnisses zugreifen. Bei Moddle wird die »file«-Variable nicht richtig kontrolliert und kann somit für eine solche Attacke ausgenutzt werden.
Betroffen sind die Versionen 2.3 (Windows) and 2.5 (andere Systeme) und älter (vor 2.6.8, 2.7.5, 2.8.3).
