Inicio / Content / Boletín de INCIBE-CERT del 17-09-2019

Boletín de INCIBE-CERT del 17-09-2019

Múltiples vulnerabilidades en Moodle

Fecha de publicación: 
17/09/2019
Importancia: 
4 - Alta
Recursos afectados: 

Desde la versión 3.7 hasta 3.7.1, 3.6 hasta 3.6.5, 3.5 hasta 3.5.7 y versiones anteriores sin soporte.

Descripción: 

Se han descubierto 6 vulnerabilidades en la plataforma Moodle, 2 de criticidad alta y 4 de criticidad baja.

Solución: 

Actualizar a las versiones 3.7.2, 3.6.6 y 3.5.8.

Detalle: 
  • Una vulnerabilidad de criticidad alta podría permitir a un atacante inyección de código en algunas plantillas. Se ha reservado el identificador CVE-2019-14827 para esta vulnerabilidad.
  • Una vulnerabilidad de criticidad alta podría dejar expuesto el token de acceso en usuarios que utilizasen un dispositivo móvil. Esto no afecta a usuarios que utilizasen la app como método de acceso o los sitios con un esquema de URL forzada configurado, con el servicio móvil desactivado. Se ha reservado el identificador CVE-2019-14830 para esta vulnerabilidad.
  • Al resto de vulnerabilidades de severidad baja se les han reservado los identificadores CVE-2019-14828, CVE-2019-14829 y CVE-2019-14831.

Encuesta valoración

Múltiples vulnerabilidades en productos VMware

Fecha de publicación: 
17/09/2019
Importancia: 
4 - Alta
Recursos afectados: 
  • VMware vSphere ESXi, versiones 6.0, 6.5 y 6.7.
  • VMware vCenter Server, versiones 6.0, 6.5 y 6.7.
Descripción: 

Diversos investigadores han reportado 4 vulnerabilidades a VMware, dos de severidad media y dos de severidad alta, de tipo inyección de comandos y divulgación de información, que afectan a los productos vSphere ESXi y vCenter Server.

Solución: 
Detalle: 
  • ESXi contiene una vulnerabilidad de inyección de comandos debido al uso de una versión vulnerable de busybox que no sanitiza los nombres de archivo, lo que puede resultar en la ejecución de comandos. Se ha asignado el identificador CVE-2017-16544 para esta vulnerabilidad.
  • ESXi y vCenter son vulnerables a una divulgación de información en el lado del cliente, que surge de una expiración insuficiente de la sesión. Se ha reservado el identificador CVE-2019-5531 para esta vulnerabilidad.
  • vCenter contiene una vulnerabilidad de divulgación de información debido al registro de credenciales en texto plano para máquinas virtuales desplegadas a través de OVF (Open Virtualization Format). Se ha reservado el identificador CVE-2019-5532 para esta vulnerabilidad.
  • vCenter es vulnerable a una divulgación de información de inicio de sesión a través de las propiedades vAppCOnfig de la máquina virtual. Se ha reservado el identificador CVE-2019-5534 para esta vulnerabilidad.

Encuesta valoración