Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/flaviupopescu/cve-2022-28601
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsAuthentifizierung
GitHubflaviupopescu/cve-2022-28601

CVE-2022-28601

Eine Umgehungsschwachstelle der Zwei-Faktor-Authentifizierung (2FA) im "Simple 2FA Plugin for Moodle" von LMS Doctor

Repository anzeigen
8256vor 4 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-28601

Eine Schwachstelle zur Umgehung der Zwei-Faktor-Authentifizierung (2FA) im "Simple 2FA Plugin for Moodle" von LMS Doctor

Schwachstellendetails

Risiko : Mittel

Anbieter: LMS Doctor - Simple 2 Factor Authentication Plugin For Moodle

Gemeldet von: Flaviu Popescu

Beschreibung: Die Schwachstelle zur Umgehung der Zwei-Faktor-Authentifizierung im Simple 2FA Plugin for Moodle von "LMS Doctor" erlaubt Angreifern, die mit einem Konto verknüpfte Telefonnummer zu überschreiben. Somit können sie die zweite Stufe der Verifizierung umgehen.

Proof of Concept: Das folgende Beispiel zeigt den anfänglichen Anmeldevorgang mit einem selbst registrierten Konto.

POST /login/index.php

image

Nach Eingabe von Benutzername und Passwort sendet die Website dem Kontoinhaber einen sechsstelligen Code auf sein mobiles Gerät, wie unten gezeigt:

POST /auth/simple2fa/confirm.php

image

Wenn ein Angreifer dann anstatt der Eingabe des 2FA-Codes die folgende URL direkt aufruft, kann er die beim Konto registrierte Telefonnummer aktualisieren.

POST /auth/simple2fa/profile.php

image

Eine neue Telefonnummer, die dem Angreifer gehört, wird zum Konto hinzugefügt. Der Anmeldevorgang wird dann wiederholt, aber diesmal wird der sechsstellige PIN-Code auf dem Gerät des Angreifers empfangen. Der neu generierte sechsstellige PIN-Code wird dann in das 2FA-Authentifizierungsportal eingegeben, das nun die Telefonnummer des Angreifers anzeigt.

POST /auth/simple2fa/confirm.php

image

Der Angreifer erhält dann Zugriff auf die Website und umgeht so effektiv die zweite Stufe des Authentifizierungsprozesses.

Tool herunterladen