Vulnerabilidad en la descarga de la tabla de participantes en Moodle (CVE-2020-25703)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
19/11/2020
Última modificación:
07/11/2023
Descripción
La descarga de la tabla de participantes en Moodle siempre incluía correos electrónicos de unos usuarios, pero solo debería haberlo hecho cuando los correos electrónicos de los usuarios no están ocultos. Versiones afectadas: 3.9 hasta 3.9.2, 3.8 hasta 3.8.5 y 3.7 hasta 3.7.8. Esto se corrigió en moodle versiones 3.9.3, 3.8.6, 3.7.9 y 3.10
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* | 3.7.0 (incluyendo) | 3.7.8 (incluyendo) |
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* | 3.8.0 (incluyendo) | 3.8.5 (incluyendo) |
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* | 3.9.0 (incluyendo) | 3.9.2 (incluyendo) |
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:* | ||
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugzilla.redhat.com/show_bug.cgi?id=1895439
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/4NNFCHPPHRJNJROIX6SYMHOC6HMKP3GU/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/B55KXBVAT45MDASJ3EK6VIGQOYGJ4NH6/
- https://moodle.org/mod/forum/discuss.php?d=413941