Moodle 3.11.x < 3.11.5 多個弱點

critical Web App Scanning Plugin ID 113612

概要

Moodle 3.11.x < 3.11.5 多個弱點

說明

遠端主機上安裝的 Moodle 是 3.9.12 之前的 3.9.x 版、3.10.9 之前的 3.10.x 版或 3.11.5 之前的 3.11.x 版。因此會受到多個弱點影響:

- 負責擷取使用者嘗試資料的 h5p 活動 Web 服務中存在 SQL 插入弱點。(CVE-2022-0332)

- calendar: manageentries 功能存在授權問題,使管理者可以存取或修改任何行事歷事件。(CVE-2022-0333)

- 有一個授權問題允許使用者在不具備所需的 gradereport/user: view 功能的情況下,存取其課程分數報告。(CVE-2022-0334)

- 跨網站要求偽造 (CSRF) 弱點,這是「刪除徽章對齊」功能中缺少權杖檢查所導致。(CVE-2022-0335)

請注意,掃描程式並未嘗試利用此問題,而是僅依據應用程式自我報告的版本號碼做出判斷。

解決方案

升級至 3.11.5 版或更新版本。

另請參閱

https://moodle.org/mod/forum/discuss.php?d=431099#p1734813

https://moodle.org/mod/forum/discuss.php?d=431100#p1734814

https://moodle.org/mod/forum/discuss.php?d=431102#p1734816

https://moodle.org/mod/forum/discuss.php?d=431103#p1734817

Plugin 詳細資訊

嚴重性: Critical

ID: 113612

類型: remote

已發布: 2023/2/20

已更新: 2023/3/14

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: High

基本分數: 7.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2022-0332

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVSS 評分資料來源: CVE-2022-0332

弱點資訊

CPE: cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:*

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2022/1/24

弱點發布日期: 2022/1/24

參考資訊

CVE: CVE-2022-0332, CVE-2022-0333, CVE-2022-0334, CVE-2022-0335

CWE: 352, 668, 863, 89

OWASP: 2010-A1, 2010-A5, 2010-A8, 2013-A1, 2013-A7, 2013-A8, 2013-A9, 2017-A1, 2017-A5, 2017-A9, 2021-A1, 2021-A3, 2021-A6

WASC: Cross-Site Request Forgery, Insufficient Authorization, SQL Injection

CAPEC: 108, 109, 110, 111, 462, 467, 470, 62, 66, 7

DISA STIG: APSC-DV-000460, APSC-DV-000480, APSC-DV-002500, APSC-DV-002540, APSC-DV-002630

HIPAA: 164.306(a)(1), 164.306(a)(2), 164.312(a)(1), 164.312(a)(2)(i), 164.312(e)

ISO: 27001-A.12.6.1, 27001-A.13.1.1, 27001-A.13.1.3, 27001-A.13.2.1, 27001-A.14.1.2, 27001-A.14.1.3, 27001-A.14.2.5, 27001-A.18.1.3, 27001-A.6.2.2, 27001-A.9.1.2, 27001-A.9.4.1, 27001-A.9.4.4, 27001-A.9.4.5

NIST: sp800_53-AC-3, sp800_53-AC-4, sp800_53-CM-6b, sp800_53-SI-10, sp800_53-SI-10(5)

OWASP API: 2019-API7, 2019-API8, 2023-API8

OWASP ASVS: 4.0.2-14.2.1, 4.0.2-4.2.2, 4.0.2-5.3.4

PCI-DSS: 3.2-2.2, 3.2-6.2, 3.2-6.5.1, 3.2-6.5.8, 3.2-6.5.9