Vulnerability Name: | CVE-2018-1137 (CCN-143877) | ||||||||||||||||||||||||||||||||||||||||
Assigned: | 2017-12-04 | ||||||||||||||||||||||||||||||||||||||||
Published: | 2018-05-25 | ||||||||||||||||||||||||||||||||||||||||
Updated: | 2018-06-25 | ||||||||||||||||||||||||||||||||||||||||
Summary: | An issue was discovered in Moodle 3.x. By substituting URLs in portfolios, users can instantiate any class. This can also be exploited by users who are logged in as guests to create a DDoS attack. | ||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 8.1 High (CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H) 7.1 High (Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H/E:U/RL:O/RC:C)
3.8 Low (CCN Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L/E:U/RL:O/RC:C)
| ||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 5.5 Medium (CVSS v2 Vector: AV:N/AC:L/Au:S/C:N/I:P/A:P)
| ||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-20 | ||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Gain Access | ||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2018-1137 Source: BID Type: Third Party Advisory, VDB Entry 104307 Source: CCN Type: BID-104307 Moodle Multiple Security Vulnerabilities Source: XF Type: UNKNOWN moodle-cve20181137-dos(143877) Source: CCN Type: Moodle Security Advisory MSA-18-0012 Portfolio script allows instantiation of class chosen by user Source: CONFIRM Type: Vendor Advisory https://moodle.org/mod/forum/discuss.php?d=371204 Source: CCN Type: Mend Vulnerability Database CVE-2018-1137 | ||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration CCN 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||
BACK |