Moodle Wiki Page Name Cross Site Scripting Vulnerability
BID:32714
Info
Moodle Wiki Page Name Cross Site Scripting Vulnerability
| Bugtraq ID: | 32714 |
| Class: | Input Validation Error |
| CVE: |
CVE-2008-5432 |
| Remote: | Yes |
| Local: | No |
| Published: | Dec 09 2008 12:00AM |
| Updated: | Jun 26 2009 12:51AM |
| Credit: | Mike Churchward |
| Vulnerable: |
Ubuntu Ubuntu Linux 8.10 sparc Ubuntu Ubuntu Linux 8.10 powerpc Ubuntu Ubuntu Linux 8.10 lpia Ubuntu Ubuntu Linux 8.10 i386 Ubuntu Ubuntu Linux 8.10 amd64 Ubuntu Ubuntu Linux 8.04 LTS sparc Ubuntu Ubuntu Linux 8.04 LTS powerpc Ubuntu Ubuntu Linux 8.04 LTS lpia Ubuntu Ubuntu Linux 8.04 LTS i386 Ubuntu Ubuntu Linux 8.04 LTS amd64 S.u.S.E. openSUSE 11.0 S.u.S.E. openSUSE 10.3 Moodle moodle 1.8.5 Moodle moodle 1.8.4 Moodle moodle 1.8.3 Moodle moodle 1.8.2 Moodle moodle 1.7.5 Moodle moodle 1.7.4 Moodle moodle 1.7.3 Moodle moodle 1.7.2 Moodle moodle 1.7.1 Moodle moodle 1.7.1 Moodle moodle 1.6.7 Moodle moodle 1.6.6 Moodle moodle 1.6.5 Moodle moodle 1.6.4 Moodle moodle 1.6.3 Moodle moodle 1.6.2 Moodle moodle 1.6.1 Moodle moodle 1.6 dev Moodle moodle 1.6 Moodle moodle 1.5.2 Moodle moodle 1.5.1 Moodle moodle 1.5 Moodle moodle 1.4.3 Moodle moodle 1.4.2 Moodle moodle 1.4.1 Moodle moodle 1.3.4 Moodle moodle 1.3.3 Moodle moodle 1.3.2 Moodle moodle 1.3.1 Moodle moodle 1.3 Moodle moodle 1.2.1 Moodle moodle 1.2 Moodle moodle 1.1.1 Moodle moodle 1.9 Moodle moodle 1.7 Moodle moodle 1.6.1 + Moodle moodle 1.18.2.3 Moodle moodle 1.18.2.2 Moodle moodle 0 Debian Linux 4.0 sparc Debian Linux 4.0 s/390 Debian Linux 4.0 powerpc Debian Linux 4.0 mipsel Debian Linux 4.0 mips Debian Linux 4.0 m68k Debian Linux 4.0 ia-64 Debian Linux 4.0 ia-32 Debian Linux 4.0 hppa Debian Linux 4.0 arm Debian Linux 4.0 amd64 Debian Linux 4.0 alpha Debian Linux 4.0 BEA Systems Weblogic Proxy Plugin 1.5.3 + BEA Systems Weblogic Proxy Plugin 1.5.3 |
| Not Vulnerable: |
Moodle moodle 1.9.3 Moodle moodle 1.8.7 Moodle moodle 1.7.6 Moodle moodle 1.6.8 |
Discussion
Moodle Wiki Page Name Cross Site Scripting Vulnerability
Moodle is prone to a cross-site scripting vulnerability because it fails to properly sanitize user-supplied input.
Exploiting this vulnerability may allow an attacker to perform cross-site scripting attacks on unsuspecting users in the context of the affected website. As a result, the attacker may be able to steal cookie-based authentication credentials and to launch other attacks.
Versions prior to Moodle 1.6.8, 1.7.6, 1.8.7, and 1.9.3 are vulnerable.
Moodle is prone to a cross-site scripting vulnerability because it fails to properly sanitize user-supplied input.
Exploiting this vulnerability may allow an attacker to perform cross-site scripting attacks on unsuspecting users in the context of the affected website. As a result, the attacker may be able to steal cookie-based authentication credentials and to launch other attacks.
Versions prior to Moodle 1.6.8, 1.7.6, 1.8.7, and 1.9.3 are vulnerable.
Exploit / POC
Moodle Wiki Page Name Cross Site Scripting Vulnerability
To exploit this issue, an attacker must entice an unsuspecting victim into following a malicious URI.
To exploit this issue, an attacker must entice an unsuspecting victim into following a malicious URI.
Solution / Fix
Moodle Wiki Page Name Cross Site Scripting Vulnerability
Solution:
Updates are available. Please see the references for more information.
Ubuntu Ubuntu Linux 8.04 LTS powerpc
Ubuntu Ubuntu Linux 8.10 powerpc
Ubuntu Ubuntu Linux 8.04 LTS sparc
Ubuntu Ubuntu Linux 8.04 LTS amd64
Debian Linux 4.0 amd64
Debian Linux 4.0 ia-32
Debian Linux 4.0 hppa
Ubuntu Ubuntu Linux 8.10 sparc
Debian Linux 4.0 mipsel
Ubuntu Ubuntu Linux 8.10 amd64
Debian Linux 4.0 ia-64
Debian Linux 4.0 mips
Debian Linux 4.0 arm
Ubuntu Ubuntu Linux 8.10 i386
Debian Linux 4.0 powerpc
Debian Linux 4.0 m68k
Ubuntu Ubuntu Linux 8.04 LTS lpia
Ubuntu Ubuntu Linux 8.10 lpia
Debian Linux 4.0 sparc
Debian Linux 4.0 s/390
Debian Linux 4.0 alpha
Ubuntu Ubuntu Linux 8.04 LTS i386
Debian Linux 4.0
Solution:
Updates are available. Please see the references for more information.
Ubuntu Ubuntu Linux 8.04 LTS powerpc
-
Ubuntu moodle_1.8.2-1ubuntu4.2_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1ubu ntu4.2_all.deb
Ubuntu Ubuntu Linux 8.10 powerpc
-
Ubuntu moodle_1.8.2-1.2ubuntu2.1_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1.2u buntu2.1_all.deb
Ubuntu Ubuntu Linux 8.04 LTS sparc
-
Ubuntu moodle_1.8.2-1ubuntu4.2_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1ubu ntu4.2_all.deb
Ubuntu Ubuntu Linux 8.04 LTS amd64
-
Ubuntu moodle_1.8.2-1ubuntu4.2_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1ubu ntu4.2_all.deb
Debian Linux 4.0 amd64
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Debian Linux 4.0 ia-32
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Debian Linux 4.0 hppa
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Ubuntu Ubuntu Linux 8.10 sparc
-
Ubuntu moodle_1.8.2-1.2ubuntu2.1_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1.2u buntu2.1_all.deb
Debian Linux 4.0 mipsel
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Ubuntu Ubuntu Linux 8.10 amd64
-
Ubuntu moodle_1.8.2-1.2ubuntu2.1_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1.2u buntu2.1_all.deb
Debian Linux 4.0 ia-64
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Debian Linux 4.0 mips
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Debian Linux 4.0 arm
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Ubuntu Ubuntu Linux 8.10 i386
-
Ubuntu moodle_1.8.2-1.2ubuntu2.1_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1.2u buntu2.1_all.deb
Debian Linux 4.0 powerpc
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Debian Linux 4.0 m68k
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Ubuntu Ubuntu Linux 8.04 LTS lpia
-
Ubuntu moodle_1.8.2-1ubuntu4.2_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1ubu ntu4.2_all.deb
Ubuntu Ubuntu Linux 8.10 lpia
-
Ubuntu moodle_1.8.2-1.2ubuntu2.1_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1.2u buntu2.1_all.deb
Debian Linux 4.0 sparc
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Debian Linux 4.0 s/390
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Debian Linux 4.0 alpha
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
Ubuntu Ubuntu Linux 8.04 LTS i386
-
Ubuntu moodle_1.8.2-1ubuntu4.2_all.deb
http://security.ubuntu.com/ubuntu/pool/main/m/moodle/moodle_1.8.2-1ubu ntu4.2_all.deb
Debian Linux 4.0
-
Debian moodle_1.6.3-2+etch1_all.deb
http://security.debian.org/pool/updates/main/m/moodle/moodle_1.6.3-2+e tch1_all.deb
References
Moodle Wiki Page Name Cross Site Scripting Vulnerability
References:
References:
- Moodle Homepage (Moodle)
- MSA-08-0022: XSS through Wiki page titles (Moodle)