[TLP:CLEAR] Moodle opravuje 10 zranitelností
Moodle verzemi 5.0.3, 4.5.7, 4.4.11 a 4.1.21 opravuje 10 zranitelností. Nejzávažnější z nich jsou popsány níže, zbytek naleznete na [1].
Autentizovanému vzdálenému útočníkovi s platnými přihlašovacími údaji je za určitých podmínek umožněno obejít vícefaktorové ověřování, což mohlo vést ke kompromitaci uživatelských účtů [2].
Zranitelnost se nachází v produktu Moodle ve verzích (>=5.0 AND <=5.0.2) OR (>=4.5 AND <=4.5.6) OR (>=4.4 AND <=4.4.10).
Více informací:
Zranitelnost byla veřejně oznámena 14. 10. 2025.
Autentizovanému vzdálenému útočníkovi je prostřednictvím nahrání škodlivého PDF souboru umožněno vykonat DoS útok [3].
Zranitelnost se nachází v produktu Moodle ve verzích (>=5.0 AND <=5.0.2) OR (>=4.5 AND <=4.5.6) OR (>=4.4 AND <=4.4.10) OR (>=4.1 AND <=4.1.20).
Více informací:
Zranitelnost byla veřejně oznámena 14. 10. 2025.
Vzdálenému útočníkovi je při povoleném mobilním klientovi a auth_webservice umožněno hrubou silou hádat hesla k jiným uživatelským účtům [4].
Zranitelnost se nachází v produktu Moodle ve verzích (>=5.0 AND <=5.0.2) OR (>=4.5 AND <=4.5.6) OR (>=4.4 AND <=4.4.10) OR (>=4.1 AND <=4.1.20).
Více informací:
Zranitelnost byla veřejně oznámena 14. 10. 2025.
Autentizovanému vzdálenému útočníkovi s oprávněním vytvářet skupinové události, ale bez oprávnění zobrazovat skryté skupiny je kvůli nedostatečné kontrole oprávnění umožněno zobrazit skryté a oddělené skupiny ve výběru pro kalendářové události [5].
Zranitelnost se nachází v produktu Moodle ve verzích (>=5.0 AND <=5.0.2) OR (>=4.5 AND <=4.5.6) OR (>=4.4 AND <=4.4.10) OR (>=4.1 AND <=4.1.20).
Více informací:
Zranitelnost byla veřejně oznámena 14. 10. 2025.
Neautentizovanému vzdálenému útočníkovi je kvůli nesprávnému zpracování chyb v routovacím systému, pokud není nakonfigurována hlavička Accept: text/html, umožněno zobrazit adresářovou strukturu aplikace [6].
Zranitelnost se nachází v produktu Moodle ve verzích (>=5.0 AND <=5.0.2) OR (>=4.5 AND <=4.5.6).
Více informací:
Zranitelnost byla veřejně oznámena 14. 10. 2025.
Odkazy
- [1] https://moodle.org/security/
- [2] https://moodle.org/mod/forum/discuss.php?d=470387#p1888232
- [3] https://moodle.org/mod/forum/discuss.php?d=470382#p1888227
- [4] https://moodle.org/mod/forum/discuss.php?d=470388#p1888233
- [5] https://moodle.org/mod/forum/discuss.php?d=470389#p1888234
- [6] https://moodle.org/mod/forum/discuss.php?d=470385#p1888230
Za CESNET-CERTS Michaela Jarošová dne 22. 10. 2025.