Positive Technologies помогла устранить уязвимости в Moodle

Positive Technologies помогла устранить уязвимости в Moodle

...
Positive Technologies помогла устранить уязвимости в Moodle

Обнаруженные уязвимости могли использоваться для атак на образовательные учреждения, которые используют популярную платформу для онлайн-обучения Moodle. Ее пользователями является более 416 млн учащихся из 218 стран.

Moodle — решение с открытым исходным кодом. Его применяют для дистанционного и очного обучения в школах и вузах, на курсах и корпоративных тренингах.

В России продукт используют свыше 5,7 тысяч организаций. На рынке вузовских систем управления обучением Moodle доминирует в большинстве мировых регионов: в Латинской Америке ее доля составляет 73%, в Европе — 69%, в Океании и Австралии — 56%, в Северной Америке — 16%.

Уязвимости обнаружил старший специалист группы анализа защищенности веб-приложений компании Positive Technologies Алексей Соловьев. Проблемы затрагивают Moodle 4.1–4.1.9, 4.2–4.2.6, 4.3–4.3.3 и более ранние версии. Они относятся к типу хранимых XSS и позволяют злоумышленникам выполнять произвольный JavaScript-код в браузере жертвы.

С помощью найденных брешей атакующий с минимальными привилегиями мог бы внедрить произвольный код и сохранить его на сервере, а затем спровоцировать администратора Moodle на выполнение определенных действий для запуска внедренного кода и полной компрометации системы.

Уязвимости CVE-2024-33997 (BDU:2024-04201) и CVE-2024-33998 (BDU:2024-04202) получили одинаковую оценку — 6,8 баллов по шкале CVSS v3.

Производитель был уведомлен об ошибках в рамках политики ответственного разглашения, и выпустил обновления. В версиях 4.1.10, 4.2.7, 4.3.4 данные проблемы полностью устранены. Разработчик рекомендует как можно скорее обновить Moodle до актуальной версии.

«При успешной эксплуатации этих уязвимостей и развитии атаки злоумышленник потенциально мог бы остановить учебный процесс в организации, исказить информацию для учащихся, получить доступ к базе данных или выполнить произвольный код на сервере. Систему используют десятки тысяч учебных заведений, а также крупнейшие компании мира, поэтому важно в кратчайшие сроки устранить уязвимости», — рассказал Алексей Соловьев.

Подпишитесь на новости

Рунет тряхнуло: сбои затронули Циан, сайты компаний и бизнес-сервисы

8 октября российские сайты и сервисы начали работать с перебоями. Пользователи жаловались на недоступность страниц СМИ, транспортных ресурсов и маркетплейсов. Значительная часть проблем пришлась на внутренние системы компаний и профессиональные инструменты.

Как сообщает «Код.ру», последствия затронули не только Яндекс. У «Циана» перестали работать сайт и приложение — компания связала сбой с инцидентом у инфраструктурного партнёра. Временно не открывались и сайты девелоперов «А101», «Гранель» и «Брусника».

У Т-Банка сообщалось о перебоях в корпоративном мессенджере и почтовых рассылках. Проблемы с внутренними системами также отмечались у Ozon, Wildberries и ВШЭ.

«Астрал» предупредил о возможных временных перебоях в электронной отчётности, электронном документообороте и сервисах электронных перевозочных документов.

На этом фоне «Яндекс» подтвердил пожар после атаки БПЛА в дата-центре в Сасово Рязанской области. По сообщению корпорации, пострадавших нет, работа площадки была полностью остановлена, специалисты устраняют последствия. Часть сервисов могла быть недоступна.

При этом приписывать каждую жалобу одному происшествию пока рано. Масштаб проблем у компаний различается.

RSS: Новости на портале Anti-Malware.ru