MSA-19-0018

說明

Moodle.org 916日發佈Mustache範本的漏洞 MSA-19-0018: JavaScript injection possible in some Mustache templates via recursive rendering from contexts;此漏洞有可能讓Mustache 的範本被注入程式脚本,因為Mustache helper tags 被包含在範本的上下文(context)中。

目前 Moodle 已經推出了3.7至3.5版本各分支的修正版本,這個漏洞的危險程度列為重大(serious),已建檔為 CVE-2019-14827 列管(目前尚無資料)。

解決方案

3.5以前的版本

官方已不更新;基本上就是要漏洞的問題,目前各學校機關皆已排程處理,詳細解決方式請聯絡我們

3.6以後的版本

解決方案為盡快升級到最新版本,目前最新版本為 3.5.83.6.6 and 3.7.2