Vulnerabilidad en el módulo LTI de Moodle (CVE-2022-35653)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
25/07/2022
Última modificación:
07/11/2023
Descripción
Se ha identificado un problema de tipo XSS reflejado en el módulo LTI de Moodle. La vulnerabilidad es debido a un saneamiento insuficiente de los datos suministrados por el usuario en el módulo LTI. Un atacante remoto puede engañar a la víctima para que siga un enlace especialmente diseñado y ejecutar código HTML y script arbitrario en el navegador del usuario en el contexto del sitio web vulnerable para robar información potencialmente confidencial, cambiar la apariencia de la página web, puede llevar a cabo ataques de phishing y drive-by-download. Esta vulnerabilidad no afecta a usuarios autenticados
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* | 3.9.0 (incluyendo) | 3.9.15 (excluyendo) |
| cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* | 3.11.0 (incluyendo) | 3.11.8 (excluyendo) |
| cpe:2.3:a:moodle:moodle:4.0.0:-:*:*:*:*:*:* | ||
| cpe:2.3:a:moodle:moodle:4.0.0:beta:*:*:*:*:*:* | ||
| cpe:2.3:a:moodle:moodle:4.0.0:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:moodle:moodle:4.0.0:rc2:*:*:*:*:*:* | ||
| cpe:2.3:a:moodle:moodle:4.0.0:rc3:*:*:*:*:*:* | ||
| cpe:2.3:a:moodle:moodle:4.0.0:rc4:*:*:*:*:*:* | ||
| cpe:2.3:a:moodle:moodle:4.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:* | ||
| cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-72299
- https://bugzilla.redhat.com/show_bug.cgi?id=2106277
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/6MOKYVRNFNAODP2XSMGJ5CRDUZCZKAR3/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/MTKUSFPSYFINSQFSOHDQIDVE6FWBEU6V/
- https://moodle.org/mod/forum/discuss.php?d=436460



