CVE-2024-43431: Moodle: idor in badges allows deletion of arbitrary badges
Published Nov 7, 2024
·Updated
A vulnerability was found in Moodle. Insufficient capability checks made it possible to delete badges that a user does not have permission to access.
Affected Software
8 affected componentsFixes available
composer/moodle/moodle>=4.4.0-beta<4.4.2
4.4.2
composer/moodle/moodle>=4.3.0-beta<4.3.6
4.3.6
composer/moodle/moodle>=4.2.0-beta<4.2.9
4.2.9
composer/moodle/moodle<4.1.12
4.1.12
Moodle moodle<4.1.12
Moodle moodle>=4.2.0<4.2.9
Moodle moodle>=4.3.0<4.3.6
Moodle moodle>=4.4.0<4.4.2
Event History
Nov 7, 2024
CVE Published
via MITRE·01:27 PM
Data Sourced
via MITRE·01:27 PM
DescriptionSeverity
Data Sourced
via NVD·02:15 PM
DescriptionSeverityWeakness
Data Sourced
via NVD·02:15 PM
Affected Software
Advisory Published
via GitHub·03:31 PM
Frequently Asked Questions
1
What is the severity of CVE-2024-43431?
CVE-2024-43431 has been rated as a moderate severity vulnerability due to insufficient capability checks.
2
How do I fix CVE-2024-43431?
To fix CVE-2024-43431, you should update to Moodle versions 4.4.2, 4.3.6, 4.2.9, or 4.1.12.
3
What systems are impacted by CVE-2024-43431?
CVE-2024-43431 affects Moodle versions prior to 4.4.2, 4.3.6, 4.2.9, and 4.1.12.
4
What type of vulnerability is CVE-2024-43431?
CVE-2024-43431 is a privilege escalation vulnerability allowing users to delete badges without permission.
5
Who is affected by CVE-2024-43431?
Users of Moodle who have access to badge management features may be affected by CVE-2024-43431.