| [6.2 버그리포트] CVE-2015-0211 外 | 2015.06.02 | |
CVE-2015-0211, CVE-2015-0212, CVE-2015-0213
CVE-2015-0214, CVE-2015-0215 [보안뉴스 주소형] 현지 시각으로 6월 1일, 우리나라 시간으로는 대략 6월 1일에서 6월 2일로 넘어오는 밤 사이에 미국의 National Vulnerability Database을 통해 발표된 취약점들입니다.
1. CVE-2015-0211 Moodle의 2.5.9, 2.6.x 이전 버전, 2.6.7, 2.7.x 이전 버전, 2.7.4 및 2.8.x 이전 버전, 2.8.2 이전 버전의 mod/lti/ajax.php에서 발견된 취약점으로 moodle/course:manageactivities와 mod/lti:addinstanc를 고려하지 않게 해줍니다. 인증된 사용자가 원격으로 LTI Ajax 서비스에 대한 요청을 통해 민감한 정보를 탈취할 수 있게 해줍니다. 2. CVE-2015-0212 Moodle의 2.5.9, 2.6.x, 2.6.7, 2.7.x, 2.7.4, 2.8.x, 2.8.2 이전 버전의 course/pending.php에서 발견된 XSS 취약점으로 인증된 사용자가 원격에서 기술 코스 요약을 통해 임의의 웹 스크립트나 HTML을 삽입할 수 있게 해줍니다. 3. CVE-2015-0213 Moodle의 2.5.9, 2.6.x 이전 버전, 2.6.7, 2.7.x 이전 버전, 2.7.4, 및 2.8.x 이전 버전 2.8.2 버전과 1) editcategories.html, 2) editcategories.php에서 발견된 CSRF 취약점으로 공격자가 원격에서 명시되지 않은 피해자의 인증을 납치할 수 있게 해줍니다. 4. CVE-2015-0214 Moodle 2.5.9, 2.6.x, 2.6.7, 2.7.x, 2.7.4, 2.8.x, 2.8.2 이전 버전의 message/externallib.php에서 발견된 취약점으로 인증된 사용자가 원격에서 웹 서비스 요청을 통해 messaging-disabled 설정을 우회할 수 있게 해줍니다. 5. CVE-2015-0215 Moodle 2.5.9, 2.6.x, 2.6.7, 2.7.x, 2.7.4, 2.8.x, 2.8.2 이전 버전의 calendar/externallib.php에서 발견된 취약점으로 인증된 사용자가 원격에서 웹 서비스를 통해 민감한 이벤트 정보를 탈취할 수 있게 해줍니다. Copyrighted 2015. UBM-Tech. 117153:0515BC [국제부 주소형 기자(sochu@boannews.com)] <저작권자: 보안뉴스(http://www.boannews.com/) 무단전재-재배포금지> |
||
|
|