प्लेटफ़ॉर्म
php
घटक
totara-lms
में ठीक किया गया
13.0.1
13.1.1
13.2.1
13.3.1
13.4.1
13.5.1
13.6.1
13.7.1
13.8.1
13.9.1
13.10.1
13.11.1
13.12.1
13.13.1
13.14.1
13.15.1
13.16.1
13.17.1
13.18.1
13.19.1
13.20.1
13.21.1
13.22.1
13.23.1
13.24.1
13.25.1
13.26.1
13.27.1
13.28.1
13.29.1
13.30.1
13.31.1
13.32.1
13.33.1
13.34.1
13.35.1
13.36.1
13.37.1
13.38.1
13.39.1
13.40.1
13.41.1
13.42.1
13.43.1
13.44.1
13.45.1
14.0.1
14.1.1
14.2.1
14.3.1
14.4.1
14.5.1
14.6.1
14.7.1
14.8.1
14.9.1
14.10.1
14.11.1
14.12.1
14.13.1
14.14.1
14.15.1
14.16.1
14.17.1
14.18.1
14.19.1
14.20.1
14.21.1
14.22.1
14.23.1
14.24.1
14.25.1
14.26.1
14.27.1
14.28.1
14.29.1
14.30.1
14.31.1
14.32.1
14.33.1
14.34.1
14.35.1
14.36.1
14.37.1
15.0.1
15.1.1
15.2.1
15.3.1
15.4.1
15.5.1
15.6.1
15.7.1
15.8.1
15.9.1
15.10.1
15.11.1
15.12.1
15.13.1
15.14.1
15.15.1
15.16.1
15.17.1
15.18.1
15.19.1
15.20.1
15.21.1
15.22.1
15.23.1
15.24.1
15.25.1
15.26.1
15.27.1
15.28.1
15.29.1
15.30.1
15.31.1
15.32.1
16.0.1
16.1.1
16.2.1
16.3.1
16.4.1
16.5.1
16.6.1
16.7.1
16.8.1
16.9.1
16.10.1
16.11.1
16.12.1
16.13.1
16.14.1
16.15.1
16.16.1
16.17.1
16.18.1
16.19.1
16.20.1
16.21.1
16.22.1
16.23.1
16.24.1
16.25.1
16.26.1
17.0.1
17.1.1
17.2.1
17.3.1
17.4.1
17.5.1
17.6.1
17.7.1
17.8.1
17.9.1
17.10.1
17.11.1
17.12.1
17.13.1
17.14.1
17.15.1
17.16.1
17.17.1
17.18.1
17.19.1
17.20.1
18.0.1
18.1.1
18.2.1
18.3.1
18.4.1
18.5.1
18.6.1
18.7.1
CVE-2024-3932 Totara LMS में एक क्रॉस-साइट अनुरोध जालसाजी (CSRF) भेद्यता है। यह भेद्यता हमलावरों को अनधिकृत क्रियाएं करने की अनुमति दे सकती है। यह समस्या Totara LMS के संस्करण 18.7 और उससे पहले के संस्करणों को प्रभावित करती है। संस्करण 18.8 में अपग्रेड करके इस भेद्यता को ठीक किया जा सकता है।
यह CSRF भेद्यता हमलावरों को उपयोगकर्ता की जानकारी तक अनधिकृत पहुंच प्राप्त करने या उनके खाते में बदलाव करने की अनुमति दे सकती है। हमलावर उपयोगकर्ता की ओर से क्रियाएं कर सकते हैं, जैसे कि डेटा बदलना या सिस्टम सेटिंग्स को संशोधित करना। इस भेद्यता का उपयोग संवेदनशील जानकारी चुराने या सिस्टम को नुकसान पहुंचाने के लिए किया जा सकता है। चूंकि भेद्यता सार्वजनिक रूप से उजागर हो गई है, इसलिए इसका शोषण होने का खतरा बढ़ गया है।
CVE-2024-3932 सार्वजनिक रूप से उजागर हो गया है, जिसका अर्थ है कि हमलावरों के पास इस भेद्यता का शोषण करने के लिए जानकारी है। इस भेद्यता का शोषण करने की संभावना मध्यम है, क्योंकि इसके लिए हमलावर को कुछ तकनीकी कौशल की आवश्यकता होती है। CISA ने अभी तक इस भेद्यता को KEV में शामिल नहीं किया है।
Organizations and educational institutions utilizing Totara LMS, particularly those running versions prior to 18.8, are at risk. Shared hosting environments where multiple Totara LMS instances reside on the same server could amplify the impact if one instance is compromised.
• wordpress / composer / npm:
grep -r "User Selector" /var/www/totara/• generic web:
curl -I https://your-totara-instance/user/selector | grep -i "csrf-token"disclosure
एक्सप्लॉइट स्थिति
EPSS
0.05% (15% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2024-3932 को कम करने के लिए, Totara LMS को संस्करण 18.8 में अपग्रेड करना आवश्यक है। यदि अपग्रेड करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग CSRF हमलों को रोकने के लिए किया जा सकता है। WAF को CSRF टोकन की जांच करने और संदिग्ध अनुरोधों को ब्लॉक करने के लिए कॉन्फ़िगर किया जाना चाहिए। इसके अतिरिक्त, उपयोगकर्ता इनपुट को मान्य करना और सुरक्षित कोडिंग प्रथाओं का पालन करना महत्वपूर्ण है। अपग्रेड के बाद, यह सुनिश्चित करने के लिए सिस्टम की जांच करें कि भेद्यता ठीक हो गई है।
Totara LMS को संस्करण 13.46, 14.38, 15.33, 16.27, 17.21 या 18.8, या बाद के संस्करण में अपडेट करें। यह यूजर सेलेक्टर में क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता को ठीक करेगा। अपडेट करने से पहले बैकअप लेने की सिफारिश की जाती है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2024-3932 Totara LMS के संस्करण 18.7 या उससे कम में एक क्रॉस-साइट अनुरोध जालसाजी (CSRF) भेद्यता है, जो हमलावरों को अनधिकृत क्रियाएं करने की अनुमति दे सकती है।
यदि आप Totara LMS के संस्करण 18.7 या उससे कम का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2024-3932 को ठीक करने के लिए, Totara LMS को संस्करण 18.8 में अपग्रेड करें।
CVE-2024-3932 सार्वजनिक रूप से उजागर हो गया है, इसलिए इसका शोषण होने का खतरा बढ़ गया है।
आप आधिकारिक Totara LMS सलाहकार Totara वेबसाइट पर पा सकते हैं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।