Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Moodle

Fecha de publicación 02/05/2023
Identificador

INCIBE-2023-0154

Importancia
4 - Alta
Recursos Afectados

Versiones:

  • desde 4.1 hasta 4.1.2;
  • desde 4.0 hasta 4.0.7;
  • desde 3.11 hasta 3.11.13;
  • desde 3.9 hasta 3.9.20;
  • versiones anteriores sin soporte.
Descripción

Los investigadores, Yaniv Nizry y Paul Holden, han reportado 2 vulnerabilidades, una de severidad alta y otra baja, que afectan a Moodle.

Solución

Actualizar a las versiones 4.1.3, 4.0.8, 3.11.14 y 3.9.21, respectivamente.

Detalle

Un saneamiento insuficiente de los cargadores utilizados por TinyMCE (editor de texto WYSIWYG para HTML) podría permitir la generación arbitraria de carpetas en el sistema. Se ha asignado el identificador CVE-2023-30943 para esta vulnerabilidad.

La vulnerabilidad de severidad baja tiene asignado el identificador CVE-2023-30944.