Alerta Masiva de Ciberseguridad por múltiples vulnerabilidades en Moodle

  • 16/11/2021
  • 393
Alerta Masiva de Ciberseguridad por múltiples vulnerabilidades en Moodle

Con fecha 16 de noviembre del 2021 se han publicado cinco vulnerabilidades en el Sistema de Gestión de Enseñanza Moodle, tres de severidad crítica y el resto de severidad baja, que podrían permitir a un atacante ejecutar código de forma remota y realizar ataques de tipo XSS reflejado o CSRF.

Las versiones de Moodle que se ven afectadas son las siguientes:

  • de la 3.11 a la 3.11.3,
  • de la 3.10 a la 3.10.7,
  • de la 3.9 a la 3.9.10,
  • versiones anteriores no soportadas.

 

Detalles:

  • Al restaurar archivos de backup con un formato erróneo, un atacante podría ejecutar código de forma remota. Se ha asignado el identificador CVE-2021-3943 para esta vulnerabilidad crítica.
  • Un parámetro URL en la herramienta de administrador filetype es vulnerable a ataques de tipo XSS reflejado. Se ha asignado el identificador CVE-2021-43558 para esta vulnerabilidad crítica.
  • La falta del token de comprobación en la función delete related badge hace vulnerables a las versiones afectadas a ataques CSRF. Se ha asignado el identificador CVE-2021-43559 para esta vulnerabilidad crítica.
  • Para una de las vulnerabilidades de severidad baja se ha asignado el identificador CVE2021-43560.La misma permite a un atacante remoto escalar privilegios en el sistema debido a un problema de referencia de Objeto Directo Inseguro (IDOR por sus sigla en inglés) que permite a un usuario acceder directamente a objetos en función de sus búsquedas.

 

Recomendaciones:

Aplicar las siguientes actualizaciones, en función de la versión afectada:

  • 3.11.4,
  • 3.10.8,
  • 3.9.11.

 

Referencias: 

  • https://moodle.org/mod/forum/discuss.php?d=429095
  • https://moodle.org/mod/forum/discuss.php?d=429096
  • https://moodle.org/mod/forum/discuss.php?d=429097
  • https://moodle.org/mod/forum/discuss.php?d=429099
  • https://moodle.org/mod/forum/discuss.php?d=429100