Moodle bis 2.8.5 Subscription Request Handler tool/monitor:subscribe Information Disclosure

Allgemein

scipID: 75655 Betroffen: Moodle bis 2.8.5 Veröffentlicht: 01.06.2015 Risiko: problematisch Erstellt: 02.06.2015 Eintrag: 68.7% komplett

Beschreibung

In Moodle bis 2.8.5 wurde eine problematische Schwachstelle entdeckt. Es geht um eine unbekannte Funktion der Datei tool/monitor:subscribe der Komponente Subscription Request Handler. Durch Manipulieren mit einer unbekannten Eingabe kann eine Information Disclosure-Schwachstelle ausgenutzt werden. Auswirken tut sich dies auf die Vertraulichkeit. Die Schwachstelle wurde am 01.06.2015 öffentlich gemacht. Die Verwundbarkeit wird als geführt. Der Angriff kann über das Netzwerk angegangen werden. Das Ausnutzen erfordert eine einfache Authentisierung. Technische Details sind bekannt, ein verfügbarer Exploit hingegen nicht. Ein Aktualisieren auf die Version 2.8.6 vermag dieses Problem zu lösen.

CVSS

Base Score: 3.5 (CVSS2#AV:N/AC:M/Au:S/C:P/I:N/A:N) Temp Score: 3.0 (CVSS2#E:ND/RL:OF/RC:ND)

CPE

Exploiting

Klasse: Information Disclosure Lokal: Nein Remote: Ja Verfügbarkeit: Nein

Gegenmassnahmen

Empfehlung: Upgrade Status: Offizieller Fix 0-Day Time: 0 Tage seit gefunden Upgrade: Moodle 2.8.6

Timeline

01.06.2015 | Advisory veröffentlicht 02.06.2015 | 02.06.2015 |

Quellen

CVE: CVE-2015-3177 Bang Roy Han