Sicherheitslücke für Spicker in Lernplattform Moodle
Einige Moodle-Versionen sind aufgrund diverser Schwachstellen für Angriffe empfänglich. Sicherheitsupdates sind verfügbar.
Die E-Learning-Plattform Moodle ist verwundbar. Nutzen Angreifer die vier Lücken aus, könnten sie beispielsweise eigentlich gesperrte Quiz-Ergebnisse in der Mobil-App einsehen. Von den Lücken sind aber nicht alle Versionen betroffen. Diese und die abgesicherten Ausgaben finden sich in den offiziellen Sicherheitswarnungen, die am Ende der Meldung verlinkt sind.
Außerdem könnten Angreifer die Liste mit blockierten Hosts umgehen, einen XSS-Angriff ausführen und via XSRF-Attacke URLs auslesen. Den letztgenannten Angriff stufen der Anbieter als "ernst" ein. Die restlichen Lücken sind mit dem Bedrohungsgrad "gering" versehen. Das Notfallteam vom BSI CERT Bund sieht das von den Schwachstellen ausgehende Risiko in der Summe als "hoch" an.
- Server Side Request Forgery in the filepicker
- Privilege escalation in quiz web services
- Setting for blocked hosts list can be bypassed with multiple A record hostnames
- XSS in calendar event name
(des)