S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 14 décembre 2009
No CERTA-2009-AVI-545

Affaire suivie par :

CERTA

AVIS DU CERTA

Objet : Multiples vulnérabilités dans Moodle


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-545

Gestion du document


Tableau 1: Gestion du document
Référence CERTA-2009-AVI-545
Titre Multiples vulnérabilités dans Moodle
Date de la première version 14 décembre 2009
Date de la dernière version -
Source(s) Bulletins de sécurité Moodle MSA-09-022 à MSA-09-031 du 02 décembre 2009
Pièce(s) jointe(s) Aucune

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

2 Systèmes affectés

3 Résumé

De multiples vulnérabilités dans Moodle permettent notamment de se connecter en tant qu'administrateur.

4 Description

De multiples vulnérabilités ont été découvertes dans Moodle. La plupart d'entre elles concernent la protection des identifiants de connexion et peuvent être exploitées afin de se connecter en tant que d'administrateur. D'autres vulnérabilités permettent de réaliser des injections SQL ou des injections de requêtes illégitimes par rebond (attaques de type CSRF).

5 Solution

Mettre Moodle à jour en version 1.8.11 ou 1.9.7 (cf. section Documentation).

6 Documentation

Gestion détaillée du document

14 décembre 2009
version initiale.



CERTA
2010-01-20