Moodle 4.4.x < 4.4.9 多个漏洞

critical Web App Scanning 插件 ID 114891

简介

Moodle 4.4.x < 4.4.9 多个漏洞

描述

根据其自我报告的版本远程主机上托管的 Moodle 安装为低于 4.1.x 的 4.1.19或低于 4.4.x4.4.9的 ]或低于 4.5.x4.5.5的 []或低于 5.x 的 5.0.1。因此,该服务器受到多个漏洞的影响:

- 需要更严格的功能检查以限制哪些用户可以获取其他用户最近访问的课程信息。

- 授权检查不充分可导致用户无法查看自己无权访问的 BigBlueButton 录制内容。

- 徽标的工具包管理中的“上移”和“下移”操作未包含必要的标记以防止 CSRF 风险。

- 状态和功能检查不足导致无权限访问隐藏课程的用户可查看隐藏课程的一些详细信息例如课程名称、描述和教师。

- 处理 cURL 请求的方式中存在 DNS 重新绑定风险这可导致 SSRF 风险原因是可能绕过 cURL 阻止的主机/允许的端口站点配置。

- 上游 ADOdb 库的 pg_insert_id() 方法中包含 SQL 注入风险。务必注意核心 Moodle LMS 不受此漏洞的影响但作为预防措施已升级此库完全删除在任何第三方代码/插件使用易受攻击代码时出现的风险。

- 需要其他缓存控制以防止 Web 浏览器缓存登录页面上的用户密码请注意访问此权限需要能够访问用户登录设备上的 Web 浏览器。

请注意,扫描程序并未测试这些问题,而是仅依据应用程序自我报告的版本号进行判断。

解决方案

更新至 Moodle 4.4.9 或更高版本。

另见

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-79993

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-83762

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-84497

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-84518

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-84706

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-85323

http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-85375

https://moodle.org/mod/forum/discuss.php?d=468501#p1880831

https://moodle.org/mod/forum/discuss.php?d=468502#p1880833

https://moodle.org/mod/forum/discuss.php?d=468503#p1880834

https://moodle.org/mod/forum/discuss.php?d=468504#p1880835

https://moodle.org/mod/forum/discuss.php?d=468505#p1880836

https://moodle.org/mod/forum/discuss.php?d=468506#p1880837

https://moodle.org/mod/forum/discuss.php?d=468507#p1880838

插件详情

严重性: Critical

ID: 114891

类型: remote

发布时间: 2025/6/24

最近更新时间: 2025/6/24

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: High

分数: 7.3

CVSS v2

风险因素: High

基本分数: 9.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:P

CVSS 分数来源: CVE-2025-46337

CVSS v3

风险因素: Critical

基本分数: 10

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L

CVSS 分数来源: CVE-2025-46337

漏洞信息

CPE: cpe:2.3:a:fedoraproject:fedora:*:*:*:*:*:*:*:*

易利用性: No known exploits are available

漏洞发布日期: 2025/4/30

参考资料信息

CVE: CVE-2025-46337, CVE-2025-49513, CVE-2025-49514, CVE-2025-49515, CVE-2025-49516, CVE-2025-49517, CVE-2025-49518