Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en algunos servicios web de módulos de base de datos en moodle (CVE-2020-25700)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
19/11/2020
Última modificación:
07/11/2023

Descripción

En moodle, algunos servicios web de módulos de base de datos permitían a estudiantes agregar entradas dentro de grupos a los que no pertenecían. Versiones afectadas: 3.9 hasta 3.9.2, 3.8 hasta 3.8.5, 3.7 hasta 3.7.8, 3.5 hasta 3.5.14 y versiones anteriores no compatibles. Esto está corregido en moodle 3.8.6, 3.7.9, 3.5.15 y 3.10

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.5.0 (incluyendo) 3.5.14 (incluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.7.0 (incluyendo) 3.7.8 (incluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.8.0 (incluyendo) 3.8.5 (incluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.9.0 (incluyendo) 3.9.2 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*