ГрамотаИБ ГрамотаИБ

BDU:2022-03179

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8) CVSS 9.800000190734863 · AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Уязвимость реализации конфигурации moodle/badges:configurecriteria виртуальной обучающей среды Moodle, позволяющая нарушителю выполнить произвольный SQL-код

Соответствие зарубежным идентификаторам

CVE-2022-30599

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации конфигурации moodle/badges:configurecriteria виртуальной обучающей среды Moodle связана с непринятием мер по нейтрализации специальных элементов, используемых в SQL-запросах. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный SQL-код путем отправки специально созданного запроса

Способ устранения

Использование рекомендаций: Для Moodle: https://git.moodle.org/gw?p=moodle.git;a=commit;h=a0f47c8bc4d6f5971025de7d63f22475701d2f86 Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/ Дя Fedora: https://bodhi.fedoraproject.org/updates/FEDORA-2022-bd4457bcc4 https://bodhi.fedoraproject.org/updates/FEDORA-2022-530fdc5202 https://bodhi.fedoraproject.org/updates/FEDORA-2022-89bfefbe48 Для ОС ТД АИС ФССП России: https://goslinux.fssp.gov.ru/2726972/ Организационные меры: Рекомендуется не использовать конфигурацию moodle/badges:configurecriteria (данная конфигурация дает возможность устанавливать/редактировать критерии получения значков, которые отображают достижения пользователя) для пользователей, чтобы они не могли получить доступ к затронутым функциям.

Сведения записи

Дата публикации: 30.05.2022
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora34Не указана
Fedora ProjectFedora35Не указана
Fedora ProjectFedora36Не указана
Мартин ДогиамасMoodleдо 3.9.14Не указана
Мартин ДогиамасMoodleот 3.10.0 до 3.10.11Не указана
Мартин ДогиамасMoodleот 3.11.0 до 3.11.7Не указана
Мартин ДогиамасMoodleот 4.0.0 до 4.0.1Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ФССП РоссииОС ТД АИС ФССП РоссииИК6Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.