
Este repositorio contiene exploits combinados para dos vulnerabilidades en Moodle, un sistema de gestión de aprendizaje (LMS) de código abierto ampliamente utilizado.
Exigimos el regreso seguro de todos los ciudadanos que han sido tomados como rehenes por el grupo terrorista Hamás. No descansaremos hasta que cada rehén sea liberado y regrese a casa sano y salvo. Puedes ayudar a traerlos de vuelta a casa. https://stories.bringthemhomenow.net/
Este repositorio contiene exploits combinados para dos vulnerabilidades en Moodle, un sistema de gestión de aprendizaje (LMS) de código abierto ampliamente utilizado. Los exploits aprovechan las vulnerabilidades para demostrar la Creación No Autenticada de Carpetas Arbitrarias que lleva a Cross-Site Scripting (XSS) Almacenado y Self-XSS que lleva a la Toma de Control de Cuenta. Tenga en cuenta que estos exploits se proporcionan con fines educativos y no deben utilizarse con intenciones maliciosas.
El Exploit 1 aprovecha la vulnerabilidad de Creación No Autenticada de Carpetas Arbitrarias en las versiones de Moodle 4.1.x anteriores a 4.1.3 y 4.2.x anteriores a 4.2.0. Muestra cómo un atacante puede crear carpetas arbitrarias en el servidor, lo que lleva a XSS Almacenado. El exploit demuestra cómo un atacante puede inyectar código malicioso que se ejecutará cuando un administrador visite ciertos paneles.
El Exploit 2 se centra en la vulnerabilidad Self-XSS en las versiones de Moodle anteriores a 4.2.2, 4.1.5, 4.0.10, 3.11.16 y 3.9.23. Este exploit ilustra cómo un atacante puede crear un enlace malicioso que, al ser clickeado por una víctima, desencadena Self-XSS. Esto puede llevar potencialmente a un escenario de Toma de Control de Cuenta, permitiendo al atacante obtener control sobre la cuenta de la víctima.
$rev, $filepath, etc.) para que coincidan con su entorno.Recuerde utilizar estos exploits de manera responsable y solo en entornos controlados para comprender los riesgos de seguridad involucrados y mejorar sus conocimientos de ciberseguridad.
Estos exploits se proporcionan únicamente con fines educativos. La intención es demostrar cómo se pueden explotar las vulnerabilidades con fines educativos y de concienciación en seguridad. Absténgase de utilizar estos exploits para cualquier actividad maliciosa.