Alerte de sécurité : un bogue dans le référentiel de configuration contourne la sécurité CORS

9 mars 2015 | Par

Alerte de sécurité

Gravité: Critical
Catégorie: Configuration
Projets concernés : configuration, plate-forme edx
Journaliste: EDX
URL permanente : https://openedx.org/CVE-2015-2186

Le 6 mars 2015, nous avons découvert et résolu un bogue dans Ansible edxapp rôle qui pourrait permettre à différents sites Web d'usurper l'identité de comptes edX (bien que nous ne soyons pas au courant qu'une telle activité ait eu lieu). Le bogue a été introduit le 25 février 2015. Si vous utilisez Ansible pour maintenir les déploiements de la plate-forme edx et que vous exécutez Ansible depuis le 25 février 2015, nous vous recommandons vivement de mettre à jour la dernière version de la configuration et de réexécuter vos playbooks pour appliquer le correctif.  Notez que cette vulnérabilité n'était pas présente dans les versions nommées Aspen ou Birch d'edX.

Les vulnérabilités et expositions courantes (CVE) projet a attribué le nom CVE-2015-2186 à ce numéro. Il s'agit d'une entrée sur le CVE liste (http://cve.mitre.org), qui normalise les noms des problèmes de sécurité.

Plus d'informations

Le bogue a causé le CORS_ORIGIN_ALLOW_ALL paramètre à définir sur une chaîne dont la valeur était "False" au lieu d'un booléen False. L'indicateur est évalué à booléen True, ce qui oblige le site à accepter les demandes intersites de n'importe quel site Web. Nous avons changé la valeur par défaut et mis à jour tous nos environnements.

Le bogue a été introduit dans demande d'extraction 1869.

Le bogue a été corrigé dans demande d'extraction 1885.

chargement

Il est temps d'en savoir plus ? Consultez les articles ci-dessous.

La plateforme Open edX obtient la certification LTI® Advantage
Le genévrier est là !
Démos de parrainage edX
Annulation de la conférence Open edX 2020
Rejoignez la conférence Open edX 2026 !

La conférence Open edX 2026 présentera des cas d'utilisation innovants pour l'un des meilleurs systèmes de gestion de l'apprentissage en ligne open source au monde, la plateforme Open edX, et découvrira les dernières avancées en matière de conception pédagogique, de constellation de cours et de méthodes d'exploitation et d'extension de la plateforme Open edX. , y compris des technologies de pointe, telles que l’IA générative.