Moodle: Verschiedene Schwachstellen

Moodle ist ein populäres Kursmanagenemt-System, das auf PHP und MySQL oder PostgreSQL basiert. In der Moodle-Applikation wurden mehrere Sicherheitslücken entdeckt. Ein enternter Angreifer ist dadurch in der Lage Denial-of-Service-Attacen, Cross-Site-Skripting- und Request-Forgery-Attacken durchzuführen. Weiter kann er auch an sensitive Daten gelangen.

Verantwortlich hierfür sind verschiedene Schwachstellen beim Darstellen und Verarbeiten von Benutzerdaten. Mehrere Eingabefelder und Programmteile der Applikation sind betroffen hiervon. Dadurch kann ein Angreifer Attacken über das Course-Summary-Feld durchführen (CVE-2015-0212). Weiter führt ein Programmierfehler in dem »auth/shibboleth/logout.php«-Skript dazu, dass ein Angreifer ein Logout des Anwenders erzwingen kann (CVE-2015-0218).

Ein entfernter Angreifer kann auch einen Fehler in dem Multimedia-Filter ausnutzen, um sehr viele Resourcen des Systems zu verbrauchen (CVE-2015-0217). Dies führt dann zu einer Denial-of-Service-Attacke. Ein weiteres Problem hat zur Folge, dass ein entfernter Angreifer auf Kalender-Ereignisse ohne Anmeldung zugreifen kann (CVE-2015-0215). Dies ist auch für Messaging-Funktionen möglich (CVE-2015-0214). All diese Fehler treten in den Versionen vor 2.6.7, 2.7.4, 2.8.2 auf.

Nach oben