Risques
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
- Injection de code indirecte à distance
Systèmes affectés
Moodle versions 1.9.9 et antérieures.
Résumé
De multiples vulnérabilités dans Moodle permettent l'exécution de code arbitraire à distance, la réalisation d'injections de code indirectes et le contournement de la politique de sécurité.
Description
Le logiciel Moodle intègre plusieurs bibliothèques de composants tiers, notamment YUI, phpCAS, HTML Purifier et phpMyAdmin. De multiples vulnérabilités, découvertes dans ces différents éléments, permettent l'exécution de code arbitraire à distance, la réalisation d'injections de code indirectes et le contournement de la politique de sécurité.
Solution
Mettre Moodle à jour en version 1.9.10.
Documentation
- Notes de la version 1.9.10 de Moodle du 25 octobre 2010 http://docs.moodle.org/en/Moodle_1.9.10_release_notes
- Téléchargement de Moodle : http://download.moodle.org/