Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2022-28601 — Una vulnerabilidad de omisión de autenticación de dos factores (2FA) en "Simple 2FA Plugin for Moodle" de LMS Doctor | Kitploit
Herramientas/GitHubGitHub/flaviupopescu/cve-2022-28601
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubflaviupopescu/cve-2022-28601

CVE-2022-28601

Una vulnerabilidad de omisión de autenticación de dos factores (2FA) en "Simple 2FA Plugin for Moodle" de LMS Doctor

Ver Repositorio
8256hace 4 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2022-28601

Una vulnerabilidad de omisión de la autenticación de dos factores (2FA) en el complemento "Simple 2FA Plugin for Moodle" de LMS Doctor

Detalles de la vulnerabilidad

Riesgo : Medio

Vendor: LMS Doctor - Simple 2 Factor Authentication Plugin For Moodle

Divulgado por: Flaviu Popescu

Descripción: La vulnerabilidad de omisión de la autenticación de dos factores en el complemento Simple 2FA para Moodle, de "LMS Doctor", permite a los atacantes sobrescribir el número de teléfono vinculado a una cuenta. Permitiéndoles así omitir la segunda etapa de la verificación.

Prueba de concepto: El siguiente ejemplo muestra el proceso de inicio de sesión inicial utilizando una cuenta auto-registrada.

POST /login/index.php

image

Después de ingresar su nombre de usuario y contraseña, el sitio web envía al propietario de la cuenta un código de seis dígitos a su dispositivo móvil, como se muestra a continuación:

POST /auth/simple2fa/confirm.php

image

Si un atacante entonces fuerza la navegación a la siguiente URL en lugar de proporcionar el código 2FA, puede actualizar el número de teléfono registrado en la cuenta.

POST /auth/simple2fa/profile.php

image

Se agrega a la cuenta un nuevo número de teléfono perteneciente al atacante. Luego se repite el proceso de inicio de sesión, pero esta vez el código PIN de seis dígitos se recibirá en el dispositivo del atacante. El código PIN de seis dígitos recién generado se introduce entonces en el portal de autenticación 2FA, que ahora muestra el número de teléfono del atacante.

POST /auth/simple2fa/confirm.php

image

El atacante obtiene entonces acceso al sitio web, omitiendo efectivamente la segunda etapa del proceso de autenticación.

Descargar herramienta