Moodle 5.0.x < 5.0.1 多個弱點

critical Web App Scanning Plugin ID 114893

概要

Moodle 5.0.x < 5.0.1 多個弱點

說明

根據其自我報告版本,遠端主機上託管的 Moodle 安裝時間早於 4.1.x4.1.19,或4.4.x是在 4.4.9之前,或4.5.x4.5.55.x5.0.1是在 之前。因此,該應用程式受到多個弱點影響:

- 需要更嚴格的能力檢查,以限制哪些使用者能取得其他使用者最近存取的課程資訊。

- 授權檢查不足可能導致使用者無法觀看他們未獲授權存取的 BigBlueButton 錄影。

- 徽章背包管理中的「向上移動」與「向下移動」動作未包含防止 CSRF 風險所需的令牌。

- 狀態與能力檢查不足,導致隱藏課程的部分細節(如課程名稱、說明及教師)被未授權使用者取得。

- cURL 請求處理方式若有 DNS 重綁定風險,可能導致 SSRF 風險,因為 cURL 封閉的主機或允許的埠站設定可能會被繞過。

- 上游的 ADOdb 函式庫包含 pg_insert_id() 方法中的 SQL 注入風險。值得注意的是,核心的 Moodle LMS 並未受到此漏洞影響,但為了預防起見,該函式庫已升級,以完全消除風險,以防第三方程式碼或外掛使用該漏洞。

- 需要額外的快取控制,以防止瀏覽器在登入頁面快取使用者密碼(注意,存取此功能需存取使用者登入裝置上的網頁瀏覽器)。

請注意,掃描器程式並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新至 Moodle 5.0.1 或更新版本。

另請參閱

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-79993

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-83762

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-84497

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-84518

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-84706

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-85323

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-85375

https://moodle.org/mod/forum/discuss.php?d=468501#p1880831

https://moodle.org/mod/forum/discuss.php?d=468502#p1880833

https://moodle.org/mod/forum/discuss.php?d=468503#p1880834

https://moodle.org/mod/forum/discuss.php?d=468504#p1880835

https://moodle.org/mod/forum/discuss.php?d=468505#p1880836

https://moodle.org/mod/forum/discuss.php?d=468506#p1880837

https://moodle.org/mod/forum/discuss.php?d=468507#p1880838

Plugin 詳細資訊

嚴重性: Critical

ID: 114893

類型: Version Based

已發布: 2025/6/24

已更新: 2025/6/24

掃描範本: basic, full, pci, scan

風險資訊

VPR

風險因素: High

分數: 8.1

CVSS v2

風險因素: High

基本分數: 9.7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:P

CVSS 評分資料來源: CVE-2025-46337

CVSS v3

風險因素: Critical

基本分數: 10

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L

CVSS 評分資料來源: CVE-2025-46337

弱點資訊

CPE: cpe:2.3:a:fedoraproject:fedora:*:*:*:*:*:*:*:*

可輕鬆利用: No known exploits are available

弱點發布日期: 2025/4/30

參考資訊

CVE: CVE-2025-46337, CVE-2025-49513, CVE-2025-49514, CVE-2025-49515, CVE-2025-49516, CVE-2025-49517, CVE-2025-49518