Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Moodle (CVE-2024-43432)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
11/11/2024
Última modificación:
01/05/2025

Descripción

Se encontró una falla en Moodle. El contenedor cURL en Moodle elimina los encabezados HTTPAUTH y USERPWD durante las redirecciones emuladas, pero conserva otros encabezados de solicitud originales, por lo que la información del encabezado de autorización HTTP podría enviarse involuntariamente en solicitudes para redireccionar URL.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.1.12 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.9 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.3.0 (incluyendo) 4.3.6 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.2 (excluyendo)