Seguridad - Usuario Invitado cambia contraseña de otros usuarios

Seguridad - Usuario Invitado cambia contraseña de otros usuarios

de Carlus Unamed -
Número de respuestas: 2

Hola a todos,

En esta oportunidad recurro por su ayuda, tal vez han tenido un tema similar.

Recientemente se me ha dado por insidir en el tema de la seguridad en mi sitio moodle, por lo cual me puesto a revisar los registros del moodle.


Administración del sitio / ►Informes / ► Registros

Dentro de estos registros detecte actividad inusual (a mi razonamiento).


Verifique que el usuario "Invitado" habia registrado un cambio de contraseña a otro usuario, a lo cual yo me quede sorprendido ojos abiertos pensativo sorpresa sorpresa sorpresa sorpresa

Tengo entendido que este usuario tiene los privilegios mas bajos y para nada deberia porder hacer este tipo de acciones.

Corrijanme si es un registro normal, o es un bug del mismo moodle o en su defecto es un bug de seguridad que tiene moodle y algun atacante lo esta utilizando para hacer actividades no permitidas.

De mi parte he inhabilitado el acceso al sitio a traves del boton de "Invitado" vamos a ver como se comporta, y si el usuario invitado sigue haciendo de las suyas.

Agradecere que me puedan dar consejos de seguridad para moodle.

Vengo trabajando con moodle versión: Moodle 3.1.1+ (Build: 20160714)


Dejo la captura del registro donde se evidencia el cambio de contraseña a otro usuario

PD: He cambido los nombres y he ocultado la IP por cuestiones de seguridad.


Promedio de valoraciones: -
En respuesta a Carlus Unamed

Re: Seguridad - Usuario Invitado cambia contraseña de otros usuarios

de Germán Valero -
Imagen de Desarrolladores de plugins Imagen de Documentadores Imagen de Moodlers de gran ayuda Imagen de Testers Imagen de Traductores

Hola,

La versión de Moodle que usas es demasiado antigua. Han ocurrido muchas actualizaciones de seguridad allí.

Posiblemente te convenga actualizarla a por lo menos 3.1.11 por razones de seguridad.

Desde luego, deberás hacer un respaldo antes de actualizar y lo mejor sería que probaras la actualización en una copia del sitio real.  Consultar la documentación primero suele ser una buena idea.


Consulta la liga al respecto de las mejoras y las actualizaciones por seguridad de la sub-versión 3.1.11.


La documentación en español de Moodle tiene muy buenas páginas acerca de seguridad. Vale la pena leerlas sonrisa


Saludos.

En respuesta a Germán Valero

Re: Seguridad - Usuario Invitado cambia contraseña de otros usuarios

de Carlus Unamed -

Muchas gracias Germán por tu respuesta.

Con respecto a la actualización de moodle precisamente estoy trabajando en eso tengo un problema con respecto al sitio de pruebas. Lo he estoy trabajando con el mismo dominio pero con el puerto 8080. Y me sale una serie de errores, que esto ya lo publicaré haber si me pueden ayudar. sonrisa