CVE-2021-43264
https://notcve.org/view.php?id=CVE-2021-43264
In Mahara before 20.04.5, 20.10.3, 21.04.2, and 21.10.0, adjusting the path component for the page help file allows attackers to bypass the intended access control for HTML files via directory traversal. It replaces the - character with the / character. En Mahara versiones anteriores a 20.04.5, 20.10.3, 21.04.2 y 21.10.0, el ajuste del componente de la ruta para el archivo de ayuda de la página permite a atacantes omitir el control de acceso previsto para los archivos HTML por medio de un salto de directorio. Sustituye el carácter - por el carácter / • https://bugs.launchpad.net/mahara/+bug/1944979 https://mahara.org/interaction/forum/topic.php?id=8954 • CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') •
CVE-2021-43265
https://notcve.org/view.php?id=CVE-2021-43265
In Mahara before 20.04.5, 20.10.3, 21.04.2, and 21.10.0, certain tag syntax could be used for XSS, such as via a SCRIPT element. En Mahara versiones anteriores a 20.04.5, 20.10.3, 21.04.2 y 21.10.0, determinada sintaxis de etiquetas podía ser usada para un ataque de tipo XSS, como por medio de un elemento SCRIPT • https://bugs.launchpad.net/mahara/+bug/1944633 https://mahara.org/interaction/forum/topic.php?id=8953 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2021-43266
https://notcve.org/view.php?id=CVE-2021-43266
In Mahara before 20.04.5, 20.10.3, 21.04.2, and 21.10.0, exporting collections via PDF export could lead to code execution via shell metacharacters in a collection name. Additional, in Mahara before 20.10.4, 21.04.3, and 21.10.1, exporting collections via PDF export could cause code execution En Mahara versiones anteriores a 20.04.5, 20.10.3, 21.04.2, y 21.10.0, la exportación de colecciones por medio de la exportación de PDF podía conllevar a una ejecución de código por medio de metacaracteres de shell en el nombre de una colección. Además, versiones anteriores a 20.10.4, 21.04.3 y 21.10.1, la exportación de colecciones por medio de la exportación de PDF podría provocar la ejecución del código. • https://bugs.launchpad.net/mahara/+bug/1942903 https://bugs.launchpad.net/mahara/+bug/1949527 https://mahara.org/interaction/forum/topic.php?id=8952 https://mahara.org/interaction/forum/topic.php?id=8995 • CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') •
CVE-2020-15907
https://notcve.org/view.php?id=CVE-2020-15907
In Mahara 19.04 before 19.04.6, 19.10 before 19.10.4, and 20.04 before 20.04.1, certain places could execute file or folder names containing JavaScript. En Mahara versiones 19.04 anteriores a 19.04.6, versiones 19.10 anteriores a 19.10.4 y versiones 20.04 anteriores a 20.04.1, determinados lugares podían ejecutar nombres de archivos o carpetas que contienen JavaScript • https://bugs.launchpad.net/mahara/+bug/1888163 https://mahara.org/interaction/forum/topic.php?id=8668 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2020-9387
https://notcve.org/view.php?id=CVE-2020-9387
In Mahara 19.04 before 19.04.5 and 19.10 before 19.10.3, account details are shared in the Elasticsearch results for accounts that are not accessible when the config setting 'Isolated institutions' is turned on. En Mahara versiones 19.04 anteriores a la versión 19.04.5 y versiones 19.10 anteriores a la versión 19.10.3, los detalles de cuentas son compartidos en los resultados de Elasticsearch para las cuentas que no son accesibles cuando el ajuste de configuración "Isolated institutions" está activado. • https://bugs.launchpad.net/mahara/+bug/1836984 https://mahara.org/interaction/forum/topic.php?id=8612 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •