CVE-2024-38276: moodle: CSRF risks due to misuse of confirm_sesskey
Published Jun 18, 2024
·Updated
Incorrect CSRF token checks resulted in multiple CSRF risks.
Affected Software
10 affected componentsFixes available
composer/moodle/moodle<4.1.11
4.1.11
composer/moodle/moodle>=4.2.0-beta<4.2.8
4.2.8
composer/moodle/moodle>=4.3.0-beta<4.3.5
4.3.5
composer/moodle/moodle>=4.4.0-beta<4.4.1
4.4.1
Fedoraproject Fedora=39
Fedoraproject Fedora=40
Moodle moodle<4.1.10
Moodle moodle>=4.2.0<4.2.8
Moodle moodle>=4.3.0<4.3.5
Moodle moodle=4.4.0
Remediation
Patch Available
Event History
Jun 18, 2024
CVE Published
via MITRE·07:49 PM
Data Sourced
via MITRE·07:49 PM
DescriptionWeakness
Data Sourced
via NVD·08:15 PM
RemedyDescriptionSeverityWeaknessAffected Software
Advisory Published
via GitHub·09:30 PM
Frequently Asked Questions
1
What is the severity of CVE-2024-38276?
CVE-2024-38276 has been classified with multiple CSRF risks due to incorrect CSRF token checks, indicating a moderate severity.
2
How do I fix CVE-2024-38276?
To remediate CVE-2024-38276, update Moodle to versions 4.1.11, 4.2.8, 4.3.5, or 4.4.1.
3
Which versions of Moodle are affected by CVE-2024-38276?
CVE-2024-38276 affects Moodle versions below 4.1.11, between 4.2.0 and 4.2.8, between 4.3.0 and 4.3.5, and version 4.4.0.
4
Does CVE-2024-38276 affect Fedora users?
Yes, CVE-2024-38276 affects Fedora users who are using vulnerable versions of Moodle.
5
What is the nature of the vulnerability in CVE-2024-38276?
CVE-2024-38276 involves incorrect checks for CSRF tokens, which can lead to multiple CSRF exploitation opportunities.