Positive Technologies помогла устранить уязвимости в Moodle

Positive Technologies помогла устранить уязвимости в Moodle

Positive Technologies помогла устранить уязвимости в Moodle

Обнаруженные уязвимости могли использоваться для атак на образовательные учреждения, которые используют популярную платформу для онлайн-обучения Moodle. Ее пользователями является более 416 млн учащихся из 218 стран.

Moodle — решение с открытым исходным кодом. Его применяют для дистанционного и очного обучения в школах и вузах, на курсах и корпоративных тренингах.

В России продукт используют свыше 5,7 тысяч организаций. На рынке вузовских систем управления обучением Moodle доминирует в большинстве мировых регионов: в Латинской Америке ее доля составляет 73%, в Европе — 69%, в Океании и Австралии — 56%, в Северной Америке — 16%.

Уязвимости обнаружил старший специалист группы анализа защищенности веб-приложений компании Positive Technologies Алексей Соловьев. Проблемы затрагивают Moodle 4.1–4.1.9, 4.2–4.2.6, 4.3–4.3.3 и более ранние версии. Они относятся к типу хранимых XSS и позволяют злоумышленникам выполнять произвольный JavaScript-код в браузере жертвы.

С помощью найденных брешей атакующий с минимальными привилегиями мог бы внедрить произвольный код и сохранить его на сервере, а затем спровоцировать администратора Moodle на выполнение определенных действий для запуска внедренного кода и полной компрометации системы.

Уязвимости CVE-2024-33997 (BDU:2024-04201) и CVE-2024-33998 (BDU:2024-04202) получили одинаковую оценку — 6,8 баллов по шкале CVSS v3.

Производитель был уведомлен об ошибках в рамках политики ответственного разглашения, и выпустил обновления. В версиях 4.1.10, 4.2.7, 4.3.4 данные проблемы полностью устранены. Разработчик рекомендует как можно скорее обновить Moodle до актуальной версии.

«При успешной эксплуатации этих уязвимостей и развитии атаки злоумышленник потенциально мог бы остановить учебный процесс в организации, исказить информацию для учащихся, получить доступ к базе данных или выполнить произвольный код на сервере. Систему используют десятки тысяч учебных заведений, а также крупнейшие компании мира, поэтому важно в кратчайшие сроки устранить уязвимости», — рассказал Алексей Соловьев.

Лжегазовщики пугают россиян отключением газа к 1 сентября

Мошенники начали обходить квартиры и частные дома под видом сотрудников газовых служб или управляющих компаний. Они сообщают жильцам о якобы критических нарушениях в работе оборудования и требуют срочно оплатить ремонт, рассказали в платформе «Мошеловка» Народного фронта.

Злоумышленники могут прийти лично или оставить в почтовом ящике официальное предписание.

По их легенде, во время августовской проверки специалисты обнаружили утечку газа, неисправный клапан, проблемный счётчик или опасный дымоход.

Дальше начинается спектакль с таймером. Жильцов предупреждают, что без немедленного ремонта газ отключат прямо к 1 сентября.

Под давлением собственникам навязывают замену оборудования по цене в 5-10 раз выше рыночной. В другом варианте мошенники берут предоплату за срочные работы и исчезают вместе с деньгами.

Специалисты советуют заранее проверять графики планового обслуживания на сайте управляющей компании или доске объявлений. У пришедшего мастера следует потребовать служебное удостоверение, а информацию о работах — подтвердить самостоятельным звонком в УК или аварийно-диспетчерскую службу.

Покупать оборудование на месте и переводить оплату на карту физического лица не стоит.

RSS: Новости на портале Anti-Malware.ru