Krytyczna luka w integracji Microsoft 365 i Entra ID dla Moodle umożliwia podszywanie się pod użytkownika
Luka weryfikacji JWT w integracji Microsoft 365 dla Moodle umożliwia podszywanie się pod użytkownika. Zalecana szybka aktualizacja wtyczek.
- CVSS
- 9.3 CRITICAL
- EPSS
- 56.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczki Microsoft 365 i Microsoft Entra ID dla Moodle przed wersjami 4.5.6, 5.0.5 i 5.1.1 mają poważną lukę bezpieczeństwa. Błąd weryfikacji podpisu JWT w module integracji Office 365 pozwala atakującemu na fałszowanie tokenów i uzyskanie sesji Moodle jako uwierzytelniony użytkownik O365.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.3) umożliwia nieautoryzowany dostęp do sesji użytkowników Moodle poprzez fałszowanie tokenów JWT. Może to prowadzić do przejęcia kont, eskalacji uprawnień i dostępu do poufnych danych w środowisku edukacyjnym lub korporacyjnym korzystającym z integracji Microsoft 365.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczek Microsoft 365 i Microsoft Entra ID dla Moodle do wersji 4.5.6, 5.0.5 lub 5.1.1. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć ekspozycję punktu końcowego sso_login.php, monitorować logi uwierzytelniania pod kątem podejrzanych aktywności oraz przeprowadzić przegląd polityk dostępu i sesji użytkowników.