AVIS CERTFR - 2022 - AVI - 653

AVIS CERT
CERT-FR

Publié le 18 juillet 2022 à 17h57

Objet : Multiples vulnérabilités dans Moodle

Référence : CERTFR-2022-AVI-653

Risque(s)

- Exécution de code arbitraire
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance (XSS)

Systèmes affectés

- Moodle 4.0.x versions antérieures à 4.0.2
- Moodle 3.11.x versions antérieures à 3.11.8
- Moodle versions antérieures à 3.9.15

Résumé

De multiples vulnérabilités ont été découvertes dans Moodle. Elles permettent à un attaquant de provoquer une exécution de code arbitraire, une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Moodle MSA-22-0020 du 18 juillet 2022

https://moodle.org/mod/forum/discuss.php?d=436461

- Bulletin de sécurité Moodle MSA-22-0019 du 18 juillet 2022

https://moodle.org/mod/forum/discuss.php?d=436460

- Bulletin de sécurité Moodle MSA-22-0018 du 18 juillet 2022

https://moodle.org/mod/forum/discuss.php?d=436459

- Bulletin de sécurité Moodle MSA-22-0017 du 18 juillet 2022

https://moodle.org/mod/forum/discuss.php?d=436458

- Bulletin de sécurité Moodle MSA-22-0016 du 18 juillet 2022

https://moodle.org/mod/forum/discuss.php?d=436457

- Bulletin de sécurité Moodle MSA-22-0015 du 18 juillet 2022

https://moodle.org/mod/forum/discuss.php?d=436456

- Référence CVE CVE-2022-35649

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-35649

- Référence CVE CVE-2022-35650

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-35650

- Référence CVE CVE-2022-35651

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-35651

- Référence CVE CVE-2022-35652

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-35652

- Référence CVE CVE-2022-35653

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-35653

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2022-AVI-653/