← volver
CVE-2020-25703CWE-201

CVE-2020-25703

3Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackepss 1.5%
probabilidad de explotación
1.5%top 26% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Moodle estaba exponiendo las direcciones de correo de los usuarios al descargar la tabla de participantes, incluso cuando esos correos deberían haber estado ocultos. Esto filtraba información de contacto privada que los administradores querían mantener confidencial.

Detalle técnico

Vulnerabilidad CWE-201 de exposición de información en la función de descarga de la tabla de participantes de Moodle. La aplicación no respetaba las configuraciones de privacidad del usuario e incluía sistemáticamente direcciones de correo en las descargas independientemente de la configuración de visibilidad del correo. Afecta a las versiones 3.7–3.9.2; requiere acceso autenticado a las exportaciones de participantes del curso.

Resumen generado y traducido por IA a partir de la descripción oficial.
The participants table download in Moodle always included user emails, but should have only done so when users' emails are not hidden. Versions affected: 3.9 to 3.9.2, 3.8 to 3.8.5 and 3.7 to 3.7.8. This is fixed in moodle 3.9.3, 3.8.6, 3.7.9, and 3.10.
Productos afectados
n/a · moodle