22. August 2012
CERT.at ersucht um Beachtung der folgenden Meldung.
Aufgrund der hohen Verbreitung der e-Learning Plattform Moodle haben wir uns entschlossen folgende Warnung herauszugeben.
Beschreibung
Wie z.B. auch SecurityFocus
berichtet, wurde eine Sicherheitslücke in der e-Learning Plattform
Moodle entdeckt, welche zumindest in der Version 2.2.1 existiert. Es handelt sich um eine Cross-Site-Scripting (XSS) Schwachstelle, welche u.a. zum Stehlen von Cookies genützt werden kann oder um (meist bösartige) Scripts von externen Seiten nachzuladen.
Auswirkungen
Ein Angreifer könnte durch das Ausnutzen dieser Schwachstelle die Cookies eines angemeldeten Benutzers ausspähen und unter Umständen Administrationsrechte erlangen. Weitere Szenarien, wie z.B. das Umleiten auf speziell präparierte Webseiten, sind auch denkbar.
Abhilfe
Die Entwickler von Moodle haben, für die mittlerweile veraltete Version 2.2.x, bereits einen
Patch veröffentlicht (das aktuelle stable-Release von Moodle trägt die Versionsnummer 2.3.1).
Hinweis
Generell empfiehlt CERT.at, wo möglich ein Update von veralteten Versionen (<=2.2.x) auf das aktuellste stable-Release.
Informationsquelle(n):Moodle Webseitehttp://moodle.org/Moodle Downloadhttp://download.moodle.org/SecurityFocus BugTraqhttp://www.securityfocus.com/archive/1/523949