7.5

CVE-2010-1615

Multiple SQL injection vulnerabilities in Moodle 1.8.x before 1.8.12 and 1.9.x before 1.9.8 allow remote attackers to execute arbitrary SQL commands via vectors related to (1) the add_to_log function in mod/wiki/view.php in the wiki module, or (2) "data validation in some forms elements" related to lib/form/selectgroups.php.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Moodle ≫ Moodle Version 1.8.1
Moodle ≫ Moodle Version 1.8.2
Moodle ≫ Moodle Version 1.8.3
Moodle ≫ Moodle Version 1.8.4
Moodle ≫ Moodle Version 1.8.5
Moodle ≫ Moodle Version 1.8.6
Moodle ≫ Moodle Version 1.8.7
Moodle ≫ Moodle Version 1.8.8
Moodle ≫ Moodle Version 1.8.9
Moodle ≫ Moodle Version 1.8.10
Moodle ≫ Moodle Version 1.8.11
Moodle ≫ Moodle Version 1.9.1
Moodle ≫ Moodle Version 1.9.2
Moodle ≫ Moodle Version 1.9.3
Moodle ≫ Moodle Version 1.9.4
Moodle ≫ Moodle Version 1.9.5
Moodle ≫ Moodle Version 1.9.6
Moodle ≫ Moodle Version 1.9.7
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 1.72% 0.745
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 7.5 10 6.4
AV:N/AC:L/Au:N/C:P/I:P/A:P
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')

The product constructs all or part of an SQL command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended SQL command when it is sent to a downstream component. Without sufficient removal or quoting of SQL syntax in user-controllable inputs, the generated SQL query can cause those inputs to be interpreted as SQL instead of ordinary user data.

http://moodle.org/security/
http://lists.opensuse.org/opensuse-security-announce/2010-05/msg00001.html
http://www.vupen.com/english/advisories/2010/1107
http://cvs.moodle.org/moodle/lib/form/selectgroups.php?r1=1.2.4.2&r2=1.2.4.3
http://cvs.moodle.org/moodle/mod/wiki/view.php?r1=1.76.2.6&r2=1.76.2.7