
يحتوي هذا المستودع على استغلالات مجمعة لثغرتين في مودل (Moodle)، وهو نظام إدارة تعلم (LMS) مفتوح المصدر واسع الاستخدام.
نطالب بالإعادة الآمنة لجميع المواطنين الذين احتُجزوا كرهائن على يد الجماعة الإرهابية حماس. لن نرتاح حتى يُطلق سراح كل رهينة ويعود إلى منزله بأمان. يمكنك المساعدة في إعادتهم إلى ديارهم. https://stories.bringthemhomenow.net/
يحتوي هذا المستودع على استغلالات مجمّعة لثغرتين في Moodle، وهو نظام إدارة تعلّم (LMS) مفتوح المصدر واسع الاستخدام. تستغل هذه الاستغلالات الثغرتين لتوضيح إنشاء مجلدات عشوائية بدون مصادقة (Unauthenticated Arbitrary Folder Creation) يؤدي إلى تخزين سكربتات عبر المواقع (XSS) ونص برمجي XSS ذاتي (Self-XSS) يؤدي إلى الاستيلاء على الحساب. يُرجى ملاحظة أن هذه الاستغلالات مقدمة لأغراض تعليمية فقط ولا ينبغي استخدامها بقصد خبيث.
يستفيد الاستغلال الأول من ثغرة إنشاء المجلدات العشوائية بدون مصادقة في إصدارات Moodle 4.1.x قبل 4.1.3 و4.2.x قبل 4.2.0. ويعرض كيف يمكن للمهاجم إنشاء مجلدات عشوائية على الخادم، مما يؤدي إلى تخزين XSS. ويوضح الاستغلال كيف يمكن للمهاجم حقن كود خبيث يُنفَّذ عندما يزور أحد المسؤولين لوحات معينة.
يركز الاستغلال الثاني على ثغرة XSS الذاتية في إصدارات Moodle قبل 4.2.2 و4.1.5 و4.0.10 و3.11.16 و3.9.23. يوضح هذا الاستغلال كيف يمكن للمهاجم صياغة رابط خبيث، وعند النقر عليه من قبل الضحية، يؤدي إلى تشغيل XSS ذاتي. ويمكن أن يؤدي هذا إلى سيناريو الاستيلاء على الحساب، مما يسمح للمهاجم بالتحكم في حساب الضحية.
$rev و$filepath وما شابه ذلك) لتتناسب مع بيئتك.يُرجى تذكر استخدام هذه الاستغلالات بمسؤولية وفقط في بيئات خاضعة للتحكم لفهم المخاطر الأمنية المعنية وتحسين معرفتك بالأمن السيبراني.
هذه الاستغلالات مقدمة لأغراض تعليمية فقط. القصد هو إظهار كيف يمكن استغلال الثغرات لأغراض تعليمية ولزيادة الوعي الأمني. يُرجى الامتناع عن استخدام هذه الاستغلالات في أي أنشطة خبيثة.