PT-2024-2476 · Moodle · Moodle

Fir3Storm

·

Publicado

2024-03-11

·

Atualizado

2025-05-02

·

CVE-2024-29374

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Moodle versão 3.10.9
Descrição
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) devido à proteção inadequada da estrutura da página da web ao lidar com o parâmetro lang no parâmetro de URL “/?lang=”. Isso poderia permitir que um invasor remoto lesse, modificasse ou apagasse dados e realizasse ataques de cross-site scripting.
Recomendações
Para a versão 3.10.9 do Moodle, considere desativar o parâmetro lang no parâmetro de URL “/?lang=” até que uma correção esteja disponível. Restrinja o acesso a esse parâmetro para minimizar o risco de exploração. Evite usar o parâmetro lang no endpoint da API afetado até que a vulnerabilidade seja resolvida.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02454
BIT-MOODLE-2024-29374
CVE-2024-29374
GHSA-3QW5-V9CC-V262

Produtos afetados

Moodle