Kritische Remote Code Execution Schwachstelle in Moodle - CVE-2025-67847

In Moodle wurde eine kritische Schwachstelle entdeckt, die es Angreifern mit Zugang zur Wiederherstellungsfunktion ermöglicht, beliebigen Code auf dem Server auszuführen. Die Sicherheitslücke (CVE-2025-67847) betrifft alle Versionen bis einschließlich 5.1.1 und erhält einen CVSS-Score von 8.8 (High). Das Problem liegt in einer unzureichenden Validierung bei der Verarbeitung von Wiederherstellungs-Eingaben, wodurch Restore-Routinen unbeabsichtigte Befehle interpretieren und ausführen können.

Betroffen sind alle Moodle-Installationen bis Version 5.1.1. Administratoren sollten prüfen, welche Version auf ihrem System läuft und wer Zugriff auf die Wiederherstellungsfunktion hat. Die Schwachstelle kann über die Restore-Schnittstelle ausgenutzt werden, sodass insbesondere Nutzerkonten mit entsprechenden Berechtigungen ein Risiko darstellen. Eine erfolgreiche Ausnutzung führt zur vollständigen Kompromittierung der Moodle-Installation mit weitreichenden Folgen für Vertraulichkeit, Integrität und Verfügbarkeit.

Aktuell ist noch kein Patch verfügbar. Als Sofortmaßnahme sollten die Zugriffsrechte auf die Wiederherstellungsfunktion restriktiv überprüft und nur vertrauenswürdigen Administratoren gewährt werden. Zusätzlich empfiehlt sich eine verstärkte Überwachung der Systemaktivitäten und Logs auf verdächtige Wiederherstellungsvorgänge. Organisationen sollten die offizielle Moodle-Security-Seite im Auge behalten und verfügbare Updates umgehend einspielen, sobald diese bereitgestellt werden.

Weitere Informationen: https://github.com/advisories/GHSA-xvmh-25jw-gmmm

Related Posts

MOVEit WAF: Zwei kritische Command-Injection-Schwachstellen geschlossen

Progress hat zwei schwerwiegende Sicherheitslücken in MOVEit WAF veröffentlicht, die als CVE-2025-13444 und CVE-2025-13447 geführt werden. Beide Schwachstellen ermöglichen über die Weboberfläche oder API eine Command Injection und können in der Folge zu Remote Code Execution führen.

Read More

Reprompt: One-Click-Angriff auf Microsoft Copilot erlaubte verdeckte Datenabflüsse

Varonis hat mit „Reprompt“ einen Angriff beschrieben, der in Microsoft Copilot Personal mit nur einem Klick auf einen legitimen Microsoft-Copilot-Link eine verdeckte Datenabfluss-Kette auslösen konnte. Die Methode nutzte unter anderem den URL-Parameter q, um Prompts beim Öffnen der Copilot-Webseite automatisch auszuführen – ohne dass Nutzer aktiv etwas in Copilot eingeben mussten.

Read More

„Truman Show“-Scam: KI-generierte Scheinwelt tarnt großangelegten Investmentbetrug

Sicherheitsforscher des Harmony Mobile Detection Teams haben eine hochentwickelte Investmentbetrugs-Kampagne mit dem Namen OPCOPRO offengelegt, die vollständig auf KI-gestützter Social Engineering basiert. Die Angreifer nutzen legitime Android- und iOS-Apps aus offiziellen App-Stores sowie künstlich erzeugte WhatsApp- und Telegram-Communities, um Opfer über Wochen hinweg in eine kontrollierte Scheinrealität zu ziehen.

Read More