Corregidas varias vulnerabilidades en Moodle

Martes, Marzo 16, 2021
Recursos afectados: 

Versiones de Moodle:

  • Desde la versión 3.10, hasta la 3.10.1;
  • desde la versión 3.9, hasta la 3.9.4;
  • desde la versión 3.8, hasta la 3.8.7;
  • desde la versión 3.5, hasta la 3.5.16;
  • y todas las versiones anteriores sin soporte.
Descripción: 

La plataforma de formación, Moodle, ha publicado una actualización de seguridad que soluciona 2 vulnerabilidades severidad alta, que podrían provocar ataques de Cross-site scripting (XSS) y Server Side Request Forgery (SSRF).

Solución: 

Se recomienda actualizar Moodle a la última versión disponible. Para ello puedes acceder al siguiente enlace:

Si utilizas otra versión de Moodle que continúa con soporte, puedes acceder a los enlaces de descarga que corrigen la vulnerabilidad.

Importante: antes de actualizar en entornos de producción, es recomendable realizar pruebas previas en entornos de preproducción y comprobar que todo funciona correctamente tras la actualización.

Es importante proteger el gestor de contenidos para evitar que sea vulnerable. Sigue este checklist para evitar posibles ataques de ciberdelincuentes, algunos de ellos explicados en casos reales:

Detalle: 
 

Moodle actualización

La actualización de seguridad corrige varias vulnerabilidades:

  • Un ciberdelincuente podría realizar un ataque XSS a través del campo «ID number» del perfil del usuario, el cual ha sido depurado en esta actualización para prevenir riesgo.
  • La otra vulnerabilidad podría permitir a un ciberdelincuente realizar un ataque XSS o SSRF mediante respuestas basadas en texto.