[TLP:CLEAR] Moodle opravuje 16 zranitelností

Moodle verzemi 4.5.4, 4.4.8, 4.3.12 a 4.1.18 opravuje 16 zranitelností. Nejzávažnější z nich jsou popsány níže, zbytek naleznete na [1].

Moodle - RCE (CVE-2024-40446) CVSS 9.8 (Critical)

Neautentizovanému vzdálenému útočníkovi je kvůli nedostatečnému ošetření vstupu v nedokumentovaném příkazu nástroje MimeTeX umožněno spustit kód na serveru využívajícím tento nástroj skrze TeX Notation filtr. Podpora MimeTex v rámci Moodle LMS bude kvůli narůstajícímu bezpečnostnímu riziku spojenému s tímto nástrojem v blízké budoucnosti zrušena. Není-li možná okamžitá aktualizace na opravenou verzi, je doporučeno TeX Notation filtr zakázat. Další detaily ke zranitelnosti naleznete na [2].

Zranitelnost se nachází v produktu Moodle ve verzích (>=4.1.0 AND <4.1.18) OR (>=4.3.0 AND <4.3.12) OR (>=4.4.0 AND <4.4.8) OR (>=4.5.0 AND <4.5.4).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 22. 4. 2025.

Moodle - RCE (CVE-2025-3641) CVSS 8.8 (High)

Autentizovanému vzdálenému útočníkovi s právy učitele nebo manažera je kvůli zranitelnosti v pluginu Dropbox repository umožněno spustit kód na serveru. Není-li možná okamžitá aktualizace na opravenou verzi, je doporučeno zakázat Dropbox repository přes Site Administration -> Plugins -> Repositories -> Manage repositories [3].

Zranitelnost se nachází v produktu Moodle ve verzích (>=4.1.0 AND <4.1.18) OR (>=4.3.0 AND <4.3.12) OR (>=4.4.0 AND <4.4.8) OR (>=4.5.0 AND <4.5.4).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 22. 4. 2025.

Moodle - RCE (CVE-2025-3642) CVSS 8.8 (High)

Autentizovanému vzdálenému útočníkovi s právy učitele nebo manažera je kvůli zranitelnosti v pluginu EQUELLA repository umožněno spustit kód na serveru. Není-li možná okamžitá aktualizace na opravenou verzi, je doporučeno zakázat EQUELLA repository přes Site Administration -> Plugins -> Repositories -> Manage repositories [4].

Zranitelnost se nachází v produktu Moodle ve verzích (>=4.1.0 AND <4.1.18) OR (>=4.3.0 AND <4.3.12) OR (>=4.4.0 AND <4.4.8) OR (>=4.5.0 AND <4.5.4).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 22. 4. 2025.

Moodle - DoS (CVE-2025-3625) CVSS 7.1 (High)

Autentizovanému vzdálenému útočníkovi je umožněno vykonat útok DoS na přihlášení jiného uživatele v rámci vícefaktorového ověření (MFA) a zobrazit jeho jméno. Služba se stane nedostupnou v případě, kdy uživatel využívá jako druhý faktor pro ověření pouze e-mail [5].

Zranitelnost se nachází v produktu Moodle ve verzích (>=4.3.0 AND <4.3.12) OR (>=4.4.0 AND <4.4.8) OR (>=4.5.0 AND <4.5.4).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:H

Více informací:

Zranitelnost byla veřejně oznámena 22. 4. 2025.

Moodle - XSS (CVE-2025-3643) CVSS 6.1 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok reflected XSS [6].

Zranitelnost se nachází v produktu Moodle ve verzích (>=4.1.0 AND <4.1.18) OR (>=4.3.0 AND <4.3.12) OR (>=4.4.0 AND <4.4.8) OR (>=4.5.0 AND <4.5.4).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 22. 4. 2025.


Za CESNET-CERTS Michaela Ručková dne 29. 4. 2025.

CESNET CERTS Logo