Vulnerabilidad en el archivo /course/modedit.php en el parámetro introeditor[text] de Moodle (CVE-2019-18210)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
11/02/2020
Última modificación:
21/12/2021
Descripción
** EN DISPUTA ** Un vulnerabilidad de tipo XSS persistente en el archivo /course/modedit.php de Moodle versiones hasta 3.7.2, permite a usuarios autenticados (Teacher y superior) inyectar JavaScript en la sesión de otro usuario (por ejemplo, enrolled student o site administrator) por medio del parámetro introeditor[text]. NOTA: el descubridor y el suplidor no están de acuerdo sobre si los clientes de Moodle tienen una expectativa razonable de que cualquier persona autenticada como Teacher pueda ser confiable en la capacidad de agregar JavaScript arbitrario (esta capacidad no está documentada en la página Teacher_role de Moodle). Debido a que el suplidor tiene esta expectativa, ha declarado que "este informe se ha cerrado como un falso positivo y no como un error".
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* | 3.7.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



