CVE-2025-32044
Moodle: बिना प्रमाणीकरण के REST API उपयोगकर्ता डेटा का खुलासा
- प्रकाशित
- 25 अप्रैल 2025
- अद्यतन
- 25 अप्रैल 2025
- सीएनए असाइन करना
- fedora
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 42.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Moodle में एक दोष की पहचान की गई है, जहाँ कुछ साइटों पर, अप्रमाणित उपयोगकर्ता विशिष्ट API कॉल्स द्वारा लौटाए गए स्टैक ट्रेस के माध्यम से संवेदनशील उपयोगकर्ता डेटा—जिसमें नाम, संपर्क जानकारी, और हैश किए गए पासवर्ड शामिल हैं—प्राप्त कर सकते हैं। जिन साइटों पर PHP को php.ini फ़ाइल में `zend.exception_ignore_args = 1` के साथ कॉन्फ़िगर किया गया है, वे इस भेद्यता से प्रभावित नहीं हैं।
स्रोत
1- CVE-2025-32044एक्सप्लॉइट
Moodle 4.5.0-4.5.2 अप्रमाणित REST API उपयोगकर्ता डेटा एक्सपोज़र via Stack Trace Args Leak | CVSS 7.5
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।