AVIS CERTFR - 2022 - AVI - 837

AVIS CERT
CERT-FR

Publié le 20 septembre 2022 à 16h14

Objet : Multiples vulnérabilités dans Moodle

Référence : CERTFR-2022-AVI-837

Risque(s)

- Exécution de code arbitraire à distance
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance (XSS)

Systèmes affectés

- Moodle versions 4.0.x antérieures à 4.0.4
- Moodle versions 3.11.x antérieures à 3.11.10
- Moodle versions 3.9.x antérieures à 3.9.17

Résumé

De multiples vulnérabilités ont été découvertes dans Moodle. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une atteinte à la confidentialité des données et une injection de code indirecte à distance (XSS).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

- Bulletin de sécurité Moodle 438392 du 19 septembre 2022

https://moodle.org/mod/forum/discuss.php?d=438392

- Bulletin de sécurité Moodle 438393 du 19 septembre 2022

https://moodle.org/mod/forum/discuss.php?d=438393

- Bulletin de sécurité Moodle 438395 du 19 septembre 2022

https://moodle.org/mod/forum/discuss.php?d=438395

- Bulletin de sécurité Moodle 438394 du 19 septembre 2022

https://moodle.org/mod/forum/discuss.php?d=438394

- Référence CVE CVE-2022-40313

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-40313

- Référence CVE CVE-2022-40315

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-40315

- Référence CVE CVE-2022-40314

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-40314

- Référence CVE CVE-2022-40316

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-40316

Dernière version du document

https://www.cert.ssi.gouv.fr/avis/CERTFR-2022-AVI-837/