BDU:2022-03179

Fedora Project, ФССП России, Мартин Дугамас, ООО «Ред Софт» ОС ТД АИС ФССП России, Fedora, РЕД ОС, Moodle

НЕ ОЦЕНЕНО

Дата обнаружения

2022-03-31

Официальное описание

Уязвимость реализации конфигурации moodle/badges:configurecriteria виртуальной обучающей среды Moodle связана с непринятием мер по нейтрализации специальных элементов, используемых в SQL-запросах. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный SQL-код путем отправки специально созданного запроса

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Использование рекомендаций: Для Moodle: https://git.moodle.org/gw?p=moodle.git;a=commit;h=a0f47c8bc4d6f5971025de7d63f22475701d2f86

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Дя Fedora: https://bodhi.fedoraproject.org/updates/FEDORA-2022-bd4457bcc4 https://bodhi.fedoraproject.org/updates/FEDORA-2022-530fdc5202 https://bodhi.fedoraproject.org/updates/FEDORA-2022-89bfefbe48

Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/2726972/

Организационные меры: Рекомендуется не использовать конфигурацию moodle/badges:configurecriteria (данная конфигурация дает возможность устанавливать/редактировать критерии получения значков, которые отображают достижения пользователя) для пользователей, чтобы они не могли получить доступ к затронутым функциям.