CVE-2025-32044
Moodle : exposition non authentifiée des données utilisateur de l'API REST
- Publié
- 25 avr. 2025
- Mise à jour
- 25 avr. 2025
- Attribution de CNA
- fedora
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 42,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été identifiée dans Moodle où, sur certains sites, des utilisateurs non authentifiés pouvaient récupérer des données sensibles d'utilisateurs—notamment les noms, les coordonnées et les mots de passe hachés—via les traces de pile renvoyées par des appels API spécifiques. Les sites dont le PHP est configuré avec `zend.exception_ignore_args = 1` dans le fichier `php.ini` ne sont pas affectés par cette vulnérabilité.
Sources
1- CVE-2025-32044Exploit
Moodle 4.5.0-4.5.2 Exposition de données utilisateur via l'API REST non authentifiée par fuite d'arguments de trace de pile | CVSS 7.5
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.