CVE-2019-3847
moodle के संस्करण 3.6.3, 3.5.5, 3.4.8 और 3.1.17 से पहले के संस्करणों में एक भेद्यता पाई गई। जिन उपयोगकर्ताओं के पास "अन्य उपयोगकर्ताओं के रूप में लॉगिन करें" क्षमता है (जैसे प्रशासक/प्रबंधक), वे अन्य उपयोगकर्ताओं के...
- प्रकाशित
- 27 मार्च 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 81.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
moodle के संस्करण 3.6.3, 3.5.5, 3.4.8 और 3.1.17 से पहले के संस्करणों में एक भेद्यता पाई गई। जिन उपयोगकर्ताओं के पास "अन्य उपयोगकर्ताओं के रूप में लॉगिन करें" क्षमता है (जैसे प्रशासक/प्रबंधक), वे अन्य उपयोगकर्ताओं के डैशबोर्ड तक पहुँच सकते हैं, लेकिन जो JavaScript उन अन्य उपयोगकर्ताओं ने अपने डैशबोर्ड में जोड़ा हो सकता है, उसे उनकी ओर से लॉगिन करने वाले उपयोगकर्ता द्वारा देखे जाने पर escape नहीं किया जा रहा था।
स्रोत
1- moodle-login-csrfएक्सप्लॉइट
MSA-18-0020 (CVE-2018-16854) और MSA-19-0004 (CVE-2019-3847) का शोषण करने के लिए स्क्रिप्ट्स
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।