Risque

  • Exécution de code arbitraire à distance ;
  • contournement de la politique de sécurité ;
  • injection de code indirecte à distance.

Systèmes affectés

Moodle versions 1.9.9 et antérieures.

Résumé

De multiples vulnérabilités dans Moodle permettent l'exécution de code arbitraire à distance, la réalisation d'injections de code indirectes et le contournement de la politique de sécurité.

Description

Le logiciel Moodle intègre plusieurs bibliothèques de composants tiers, notamment YUI, phpCAS, HTML Purifier et phpMyAdmin. De multiples vulnérabilités, découvertes dans ces différents éléments, permettent l'exécution de code arbitraire à distance, la réalisation d'injections de code indirectes et le contournement de la politique de sécurité.

Solution

Mettre Moodle à jour en version 1.9.10.

Documentation