
CVE-2017-1000135
https://notcve.org/view.php?id=CVE-2017-1000135
03 Nov 2017 — Mahara 1.8 before 1.8.7 and 1.9 before 1.9.5 and 1.10 before 1.10.3 and 15.04 before 15.04.0 are vulnerable as logged-in users can stay logged in after the institution they belong to is suspended. Mahara, en versiones 1.8 anteriores a la 1.8.7, versiones 1.9 anteriores a la 1.9.5, versiones 1.10 anteriores a la 1.10.3 y versiones 15.04 anteriores a la 15.04.0, es vulnerable debido a que los usuarios que han iniciado sesión pueden permanecer con la sesión iniciada después de que se suspenda la institución a ... • https://bugs.launchpad.net/mahara/+bug/1348024 • CWE-613: Insufficient Session Expiration •

CVE-2017-1000137
https://notcve.org/view.php?id=CVE-2017-1000137
03 Nov 2017 — Mahara 1.10 before 1.10.0 and 15.04 before 15.04.0 are vulnerable to possible cross site scripting when adding a text block to a page via the keyboard (rather than drag and drop). Mahara, en versiones 1.10 anteriores a la 1.10.0 y versiones 15.04 anteriores a la 15.04.0, es vulnerable a un posible Cross-Site Scripting (XSS) cuando se añade un bloque de texto a una página utilizando el teclado (en lugar de arrastrando y soltando). • https://bugs.launchpad.net/mahara/+bug/1375092 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2017-1000138
https://notcve.org/view.php?id=CVE-2017-1000138
03 Nov 2017 — Mahara 1.10 before 1.10.0 and 15.04 before 15.04.0 are vulnerable to possible cross site scripting when dragging/dropping files into a collection if the file has Javascript code in its title. Mahara, en versiones 1.10 anteriores a la 1.10.0 y versiones 15.04 anteriores a la 15.04.0, es vulnerable a un posible Cross-Site Scripting (XSS) cuando se arrastran/sueltan archivos a una colección si el archivo tiene código JavaScript en el título. • https://bugs.launchpad.net/mahara/+bug/1377736 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2017-1000139
https://notcve.org/view.php?id=CVE-2017-1000139
03 Nov 2017 — Mahara 1.8 before 1.8.7 and 1.9 before 1.9.5 and 1.10 before 1.10.3 and 15.04 before 15.04.0 are vulnerable to server-side request forgery attacks as not all processes of curl redirects are checked against a white or black list. Employing SafeCurl will prevent issues. Mahara, en versiones 1.8 anteriores a la 1.8.7, versiones 1.9 anteriores a la 1.9.5, versiones 1.10 anteriores a la 1.10.3 y versiones 15.04 anteriores a la 15.04.0, es vulnerable a ataques de Server-Side Request Forgery debido a que no se ver... • https://bugs.launchpad.net/mahara/+bug/1397736 • CWE-918: Server-Side Request Forgery (SSRF) •

CVE-2017-1000140
https://notcve.org/view.php?id=CVE-2017-1000140
03 Nov 2017 — Mahara 1.8 before 1.8.7 and 1.9 before 1.9.5 and 1.10 before 1.10.3 and 15.04 before 15.04.0 are vulnerable to a maliciously created .xml file that can have its code executed when user tries to download the file. Mahara, en versiones 1.8 anteriores a la 1.8.7, versiones 1.9 anteriores a la 1.9.5, versiones 1.10 anteriores a la 1.10.3 y versiones 15.04 anteriores a la 15.04.0, es vulnerable a que un archivo .xml creado con fines maliciosos ejecute su código cuando un usuario intenta descargar el archivo. • https://bugs.launchpad.net/mahara/+bug/1404117 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2017-1000142
https://notcve.org/view.php?id=CVE-2017-1000142
03 Nov 2017 — Mahara 1.8 before 1.8.7 and 1.9 before 1.9.5 and 1.10 before 1.10.3 and 15.04 before 15.04.0 are vulnerable to users being able to delete their submitted page through URL manipulation. Mahara, en versiones 1.8 anteriores a la 1.8.7, versiones 1.9 anteriores a la 1.9.5, versiones 1.10 anteriores a la 1.10.3 y versiones 15.04 anteriores a la 15.04.0, es vulnerable a que los usuarios puedan borrar la página que han enviado mediante la manipulación de URL • https://bugs.launchpad.net/mahara/+bug/1425306 •

CVE-2017-1000143
https://notcve.org/view.php?id=CVE-2017-1000143
03 Nov 2017 — Mahara 1.8 before 1.8.7 and 1.9 before 1.9.5 and 1.10 before 1.10.3 and 15.04 before 15.04.0 are vulnerable to users receiving watchlist notifications about pages they do not have access to anymore. Mahara, en versiones 1.8 anteriores a la 1.8.7, versiones 1.9 anteriores a la 1.9.5, versiones 1.10 anteriores a la 1.10.3 y versiones 15.04 anteriores a la 15.04.0, es vulnerable a que los usuarios reciban notificaciones de lista de actividades sobre páginas a las que ya no tienen acceso. • https://bugs.launchpad.net/mahara/+bug/1429647 • CWE-200: Exposure of Sensitive Information to an Unauthorized Actor •

CVE-2017-1000144
https://notcve.org/view.php?id=CVE-2017-1000144
03 Nov 2017 — Mahara 1.9 before 1.9.6 and 1.10 before 1.10.4 and 15.04 before 15.04.1 are vulnerable to a site admin or institution admin being able to place HTML and Javascript into an institution display name, which will be displayed to other users unescaped on some Mahara system pages. Mahara, en versiones 1.9 anteriores a la 1.9.6, versiones 1.10 anteriores a la 1.10.4 y versiones 15.04 anteriores a la 15.04.1, es vulnerable a que un administrador del sitio o de la institución pueda incluir código HTML y JavaScript e... • https://bugs.launchpad.net/mahara/+bug/1447377 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •

CVE-2017-1000145
https://notcve.org/view.php?id=CVE-2017-1000145
03 Nov 2017 — Mahara 1.9 before 1.9.7 and 1.10 before 1.10.5 and 15.04 before 15.04.2 are vulnerable to anonymous comments being able to be placed on artefact detail pages even when the site administrator had disallowed anonymous comments. Mahara, en versiones 1.9 anteriores a la 1.9.7, versiones 1.10 anteriores a la 1.10.5 y versiones 15.04 anteriores a la 15.04.2, es vulnerable a que se puedan incluir comentarios anónimos en páginas de detalles de artefactos, incluso cuando el administrador del sitio no permite comenta... • https://bugs.launchpad.net/mahara/+bug/1460368 •

CVE-2017-1000146
https://notcve.org/view.php?id=CVE-2017-1000146
03 Nov 2017 — Mahara 1.9 before 1.9.7 and 1.10 before 1.10.5 and 15.04 before 15.04.2 are vulnerable to the arbitrary execution of Javascript in the browser of a logged-in user because the title of the portfolio page was not being properly escaped in the AJAX script that updates the Add/remove watchlist link on artefact detail pages. Mahara, en versiones 1.9 anteriores a la 1.9.7, versiones 1.10 anteriores a la 1.10.5 y versiones 15.04 anteriores a la 15.04.2, es vulnerable a la ejecución arbitraria de código JavaScript ... • https://bugs.launchpad.net/mahara/+bug/1472439 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •