Positive Technologies помогла устранить уязвимости в Moodle

Positive Technologies помогла устранить уязвимости в Moodle

Positive Technologies помогла устранить уязвимости в Moodle

Обнаруженные уязвимости могли использоваться для атак на образовательные учреждения, которые используют популярную платформу для онлайн-обучения Moodle. Ее пользователями является более 416 млн учащихся из 218 стран.

Moodle — решение с открытым исходным кодом. Его применяют для дистанционного и очного обучения в школах и вузах, на курсах и корпоративных тренингах.

В России продукт используют свыше 5,7 тысяч организаций. На рынке вузовских систем управления обучением Moodle доминирует в большинстве мировых регионов: в Латинской Америке ее доля составляет 73%, в Европе — 69%, в Океании и Австралии — 56%, в Северной Америке — 16%.

Уязвимости обнаружил старший специалист группы анализа защищенности веб-приложений компании Positive Technologies Алексей Соловьев. Проблемы затрагивают Moodle 4.1–4.1.9, 4.2–4.2.6, 4.3–4.3.3 и более ранние версии. Они относятся к типу хранимых XSS и позволяют злоумышленникам выполнять произвольный JavaScript-код в браузере жертвы.

С помощью найденных брешей атакующий с минимальными привилегиями мог бы внедрить произвольный код и сохранить его на сервере, а затем спровоцировать администратора Moodle на выполнение определенных действий для запуска внедренного кода и полной компрометации системы.

Уязвимости CVE-2024-33997 (BDU:2024-04201) и CVE-2024-33998 (BDU:2024-04202) получили одинаковую оценку — 6,8 баллов по шкале CVSS v3.

Производитель был уведомлен об ошибках в рамках политики ответственного разглашения, и выпустил обновления. В версиях 4.1.10, 4.2.7, 4.3.4 данные проблемы полностью устранены. Разработчик рекомендует как можно скорее обновить Moodle до актуальной версии.

«При успешной эксплуатации этих уязвимостей и развитии атаки злоумышленник потенциально мог бы остановить учебный процесс в организации, исказить информацию для учащихся, получить доступ к базе данных или выполнить произвольный код на сервере. Систему используют десятки тысяч учебных заведений, а также крупнейшие компании мира, поэтому важно в кратчайшие сроки устранить уязвимости», — рассказал Алексей Соловьев.

Ozon Банк, Яндекс Банк и WB Банк попали под новые санкции ЕС

Евросоюз утвердил 21-й пакет санкций против России — под ограничения попали сразу 94 банка, Московская биржа и несколько платёжных организаций. Финансовый сектор получил внушительный чёрный список, но его участники хором отвечают: работаем как обычно.

С 23 июля санкции действуют против Россельхозбанка, «Дом.рф», «МТС-банка», «Ак Барса», «Уралсиба», «Зенита», «Абсолют банка», WB Банка, Ozon Банка, «Точки», «Яндекс Банка», «Почта Банка» и других организаций.

В список также включили НКО «Мобильная карта» и РНКО «Платёжный Центр».

Персональные ограничения затронули зампреда Банка России Сергея Белова, главу РЖД Олега Белозёрова и других лиц. Кроме финансов, новый пакет касается энергетики, торговли и криптовалют.

Московская биржа заявила, что торги и расчёты продолжатся без изменений. Ozon Банк, «Точка» и «Финам» тоже заверили клиентов, что сервисы и платежи работают в штатном режиме. Брокер «Финам» под санкции не попал. АФК «Система» назвала решение ЕС незаконным и пообещала справиться с ограничениями.

Однако первые неудобства уже появились. Платёжная система «Золотая Корона» остановила переводы в Грузию и ряд других стран: в поддержке подтвердили, что некоторые направления временно недоступны.

Следующим сюрпризом может стать исчезновение банковских приложений из App Store и Google Play. Ранее после санкций из магазинов уже удаляли приложения российских банков и VK. Пока это лишь вероятный сценарий, но владельцам затронутых банков лучше не спешить удалять установленные приложения.

В российской миссии при ЕС предупредили об адекватном ответе.

RSS: Новости на портале Anti-Malware.ru