Moodle < 1.9.6 / 1.8.10 多個弱點

medium Nessus Plugin ID 47128

概要

遠端網頁伺服器主控一個受多個弱點影響的網路應用程式。

說明

遠端主機上安裝的 Moodle 版本比 1.9.6 / 1.8.10 版舊。因此,該應用程式受到多個弱點影響:

- 電子郵件變更確認程式碼中的電子郵件位址未正確逸出。(MDL-20295)

- 從 1.9.0 版之前的版本升級至新版時,特定標籤未正確逸出。(MDL-19709)

- 更新單一簡單討論論壇中的第一則貼文時,某些老師可能發動 SQL 插入攻擊。(MDL-20555)

-「update_record」函式受到一個 SQL 插入問題影響。已註冊的使用者可惡意利用此問題操控資料庫查詢,進而導致敏感資訊洩漏或攻擊基礎資料庫。(MDL-20309)

- 即使某老師在概覽報告中沒有課程的老師權限,仍有可能檢視學生的所有課程成績。(MDL-20355)

- ADODB OCI8/MSSQL 驅動程式中的一個錯誤可允許 SQL 插入 (只有使用 Oracle 和 MS SQL 資料庫的伺服器受到影響)。(MDL-19452)

解決方案

升級至 Moodle 1.9.6 / 1.8.10 或更新版本。

另請參閱

http://docs.moodle.org/en/Moodle_1.9.6_release_notes#Security_issues

http://docs.moodle.org/en/Moodle_1.8.10_release_notes

Plugin 詳細資訊

嚴重性: Medium

ID: 47128

檔案名稱: moodle_196.nasl

版本: 1.9

類型: remote

系列: CGI abuses

已發布: 2010/6/24

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

CVSS v2

風險因素: Medium

基本分數: 6.8

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

弱點資訊

CPE: cpe:/a:moodle:moodle

必要的 KB 項目: www/PHP, installed_sw/Moodle

修補程式發佈日期: 2009/10/21

弱點發布日期: 2009/10/21