Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Moodle (CVE-2022-45149)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
23/11/2022
Última modificación:
25/04/2025

Descripción

Se encontró una vulnerabilidad en Moodle que existe debido a una validación insuficiente del origen de la solicitud HTTP en la URL de redireccionamiento del curso. El token CSRF de un usuario se incluyó innecesariamente en la URL cuando se le redirigió a un curso que acababa de restaurar. Un atacante remoto puede engañar a la víctima para que visite una página web especialmente manipulada y realizar acciones arbitrarias en nombre de la víctima en el sitio web vulnerable. Esta falla permite a un atacante realizar ataques de Cross-Site Request Forgery (CSRF).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.9.0 (incluyendo) 3.9.18 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.11.0 (incluyendo) 3.11.11 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.5 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*