Vulnerability Name: | CVE-2014-7832 (CCN-98717) | ||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2014-11-17 | ||||||||||||||||||||||||||||||||||||||||||||
Published: | 2014-11-17 | ||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2020-12-01 | ||||||||||||||||||||||||||||||||||||||||||||
Summary: | mod/lti/launch.php in the LTI module in Moodle through 2.4.11, 2.5.x before 2.5.9, 2.6.x before 2.6.6, and 2.7.x before 2.7.3 performs access control at the course level rather than at the activity level, which allows remote authenticated users to bypass the mod/lti:view capability requirement by viewing an activity instance. | ||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 3.5 Low (CCN CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N)
| ||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 4.0 Medium (CVSS v2 Vector: AV:N/AC:L/Au:S/C:P/I:N/A:N) 3.0 Low (Temporal CVSS v2 Vector: AV:N/AC:L/Au:S/C:P/I:N/A:N/E:U/RL:OF/RC:C)
3.0 Low (CCN Temporal CVSS v2 Vector: AV:N/AC:L/Au:S/C:N/I:P/A:N/E:U/RL:OF/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-264 | ||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Bypass Security | ||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2014-7832 Source: CONFIRM Type: UNKNOWN http://git.moodle.org/gw?p=moodle.git&a=search&h=HEAD&st=commit&s=MDL-47921 Source: MLIST Type: UNKNOWN [oss-security] 20141117 Moodle security issues are now public Source: CCN Type: BID-71121 Moodle LTI Module CVE-2014-7832 Access Bypass Vulnerability Source: SECTRACK Type: UNKNOWN 1031215 Source: XF Type: UNKNOWN moodle-cve20147832-sec-bypass(98717) Source: CONFIRM Type: Vendor Advisory https://moodle.org/mod/forum/discuss.php?d=275154 Source: CCN Type: Moodle Security Advisory MSA-14-0039 Insufficient access check in LTI module Source: CCN Type: Moodle Web site Multiple Moodle Vulnerabilities Source: CCN Type: WhiteSource Vulnerability Database CVE-2014-7832 | ||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration CCN 1: ![]() | ||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||
BACK |