MSA-23-0005: archivo arbitrario autenticado leído a través de un archivo de copia de seguridad con formato incorrecto
Acabamos de recibir del Centro Criptológico Nacional, la siguiente noticia:
de Michael Hawkins. La desinfección insuficiente en la copia de seguridad resultó en un riesgo de lectura de archivo arbitrario. La capacidad de acceder a esta función solo está disponible para profesores, gerentes y administradores de manera predeterminada. Gravedad/Riesgo: Grave Versiones afectadas: 4.1 a 4.1.1, 4.0 a 4.0.6, 3.11 a 3.11.12, 3.9 a 3.9.19 y anteriores versiones no admitidasVersiones corregidas:4.1.2, 4.0.7, 3.11.13 y 3.9.20Informado por:Vincent Schneider (cli-ish)Solución alternativa:eliminar las capacidades de restauración de actividades/cursos hasta que se aplique el parche.CVE Más información: https:// moodle.org/mod/forum/discuss.php?d=445062&parent=1788895
Encontrarás más información a continuación:
http://www.ccn-cert.cni.es/component/vulnerabilidades/view/34283.html