
تحدي CTF ويب يسلط الضوء على ثغرة CVE-2025-26529 في Moodle (بنكهتين)
لديّ فكرة تحدي ctf التالية:
الآن، يرى المهاجم في ذلك فرصة لاسترجاع العلم (الفلاغ). لكن العلم في هذه الحالة مخفي في نقطة نهاية داخلية يتعذر الوصول إليها. الاستجابة من هذه النقطة هي العلم نفسه، لكنك تحصل على 403 غير مصرح به.
[email protected] وسيحتوي attacker.com على إعادة توجيه إلى أي عنوان URL (لا يهم) مع إلحاق أداة سرقة ملفات تعريف الارتباط (Cookie stealer) بها.@ref (webfinger): https://www.youtube.com/watch?v=Y26c9MNQLyc هل يمكنك إرفاق أي شيء بعنوان بريدك الإلكتروني (وهو uri)؟؟
الخطوات التي سيمر بها المهاجم هي:
@ref: https://github.com/moodle/moodle استلهم من ملفات reports/... لتفعيل ميزة السجلات المباشرة
راجع ./challenge.md