Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Moodle (CVE-2023-5550)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/11/2023
Última modificación:
17/11/2023

Descripción

En un entorno de alojamiento compartido que ha sido mal configurado para permitir el acceso al contenido de otros usuarios, un usuario de Moodle que también tiene acceso directo al servidor web fuera del root web de Moodle podría utilizar un archivo local incluido para lograr la ejecución remota de código.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.9.24 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 3.11.0 (incluyendo) 3.11.17 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.11 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.6 (excluyendo)
cpe:2.3:a:moodle:moodle:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.3 (excluyendo)
cpe:2.3:a:fedoraproject:extra_packages_for_enterprise_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:38:*:*:*:*:*:*:*