PT-2024-22490 · Moodle · Moodle

CVE-2024-28593

·

Publicado

2024-03-22

·

Atualizado

2025-05-02

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Moodle versão 4.3.3
Descrição
A atividade Chat no Moodle permite que os alunos insiram elementos HTML potencialmente indesejados, como elementos A ou IMG, ou conteúdo HTML que pode levar à degradação do desempenho. A documentação do fornecedor observa que os usuários podem utilizar código HTML em seus textos, incluindo a inserção de imagens, a reprodução de sons ou a criação de textos com cores e tamanhos diferentes. Também é mencionado que a atividade Chat deve ser removida do Moodle padrão.
Recomendações
Para a versão 4.3.3 do Moodle, considere desativar a atividade Chat até que um patch esteja disponível para evitar uma possível degradação do desempenho e a inserção não autorizada de elementos HTML. Restrinja o acesso ao módulo Chat para minimizar o risco de exploração. Evite usar código HTML na atividade Chat até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MOODLE-2024-28593
CVE-2024-28593
GHSA-F6MH-79VH-2HV7

Produtos afetados

Moodle