Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en moodle (CVE-2018-14631)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
17/09/2018
Última modificación:
09/10/2019

Descripción

moodle en versiones anteriores a la 3.5.2, 3.4.5 y 3.3.8 es vulnerable al filtrado insuficiente del parámetro GET de búsqueda de blogs y boost theme. La navegación por miga de pan proporcionada por el tema Boost al mostrar resultados de búsqueda de un blog no se filtró lo suficiente, lo que podría resultar en Cross-Site Scripting (XSS) reflejado si un usuario sigue un enlace malicioso que contiene JavaScript en el parámetro search.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.3.0 (incluyendo) 3.3.8 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.5 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.5.0 (incluyendo) 3.5.2 (excluyendo)