CVE-2013-3630
medium · 4.6Moodle through 2.5.2 allows remote authenticated administrators to execute arbitrary programs by configuring the aspell pathname and then triggering a spell-check operation within the TinyMCE editor.
4.6
CVSS
42.6%
EPSS (exploit prob.)
99th
EPSS percentile
2013-11-01
Published
AV:N/AC:H/Au:S/C:P/I:P/A:P
Weaknesses
CWE-94
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| moodle | moodle | <= 2.5.2 |
| moodle | moodle | 1.1.1 |
| moodle | moodle | 1.2.0 |
| moodle | moodle | 1.2.1 |
| moodle | moodle | 1.3.0 |
| moodle | moodle | 1.3.1 |
| moodle | moodle | 1.3.2 |
| moodle | moodle | 1.3.3 |
| moodle | moodle | 1.3.4 |
| moodle | moodle | 1.4.1 |
| moodle | moodle | 1.4.2 |
| moodle | moodle | 1.4.3 |
| moodle | moodle | 1.4.4 |
| moodle | moodle | 1.4.5 |
| moodle | moodle | 1.5 |
| moodle | moodle | 1.5.0 |
| moodle | moodle | 1.5.1 |
| moodle | moodle | 1.5.2 |
| moodle | moodle | 1.5.3 |
| moodle | moodle | 1.6.0 |
| moodle | moodle | 1.6.1 |
| moodle | moodle | 1.6.2 |
| moodle | moodle | 1.6.3 |
| moodle | moodle | 1.6.4 |
| moodle | moodle | 1.6.5 |
| moodle | moodle | 1.6.6 |
| moodle | moodle | 1.6.7 |
| moodle | moodle | 1.6.8 |
| moodle | moodle | 1.7.1 |
| moodle | moodle | 1.7.2 |
| moodle | moodle | 1.7.3 |
| moodle | moodle | 1.7.4 |
| moodle | moodle | 1.7.5 |
| moodle | moodle | 1.7.6 |
| moodle | moodle | 1.8.1 |
| moodle | moodle | 1.8.2 |
| moodle | moodle | 1.8.3 |
| moodle | moodle | 1.8.4 |
| moodle | moodle | 1.8.5 |
| moodle | moodle | 1.8.6 |
Check a specific version with /api/v1/cve/match.
References
- http://packetstormsecurity.com/files/164479/Moodle-Authenticated-Spelling-Binary-Remote-Code-Execution.html
- https://community.rapid7.com/community/metasploit/blog/2013/10/30/seven-foss-disclosures-part-one
- https://community.rapid7.com/community/metasploit/blog/2013/10/30/seven-tricks-and-treats
- http://packetstormsecurity.com/files/164479/Moodle-Authenticated-Spelling-Binary-Remote-Code-Execution.html
- https://community.rapid7.com/community/metasploit/blog/2013/10/30/seven-foss-disclosures-part-one
- https://community.rapid7.com/community/metasploit/blog/2013/10/30/seven-tricks-and-treats
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2013-3630