Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2022-28601 — Una vulnerabilità di bypass dell'autenticazione a due fattori (2FA) nel "Simple 2FA Plugin for Moodle" di LMS Doctor | Kitploit
Strumenti/GitHubGitHub/flaviupopescu/cve-2022-28601
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingAutenticazione
GitHubflaviupopescu/cve-2022-28601

CVE-2022-28601

Una vulnerabilità di bypass dell'autenticazione a due fattori (2FA) nel "Simple 2FA Plugin for Moodle" di LMS Doctor

Vedi Repository
82564 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2022-28601

Una vulnerabilità di bypass dell'autenticazione a due fattori (2FA) nel "Simple 2FA Plugin for Moodle" di LMS Doctor

Vulnerability Details

Rischio : Medio

Fornitore: LMS Doctor - Simple 2 Factor Authentication Plugin For Moodle

Segnalata da: Flaviu Popescu

Descrizione: La vulnerabilità di bypass dell'autenticazione a due fattori nel plugin Simple 2FA per Moodle, di "LMS Doctor", consente agli aggressori di sovrascrivere il numero di telefono associato a un account, permettendo loro di bypassare la seconda fase della verifica.

Prova di concetto: L'esempio seguente mostra il processo di accesso iniziale utilizzando un account auto-registrato.

POST /login/index.php

image

Dopo aver inserito il proprio nome utente e la password, il sito web invia al proprietario dell'account un codice a sei cifre sul proprio dispositivo mobile, come mostrato di seguito:

POST /auth/simple2fa/confirm.php

image

Se un aggressore forza poi la navigazione al seguente URL invece di fornire il codice 2FA, può aggiornare il numero di telefono registrato sull'account.

POST /auth/simple2fa/profile.php

image

Un nuovo numero di telefono appartenente all'aggressore viene aggiunto all'account. Il processo di accesso viene quindi ripetuto, ma questa volta il codice PIN a sei cifre verrà ricevuto sul dispositivo dell'aggressore. Il codice PIN a sei cifre appena generato viene quindi inserito nel portale di autenticazione 2FA, che ora mostra il numero di telefono dell'aggressore.

POST /auth/simple2fa/confirm.php

image

L'aggressore ottiene quindi l'accesso al sito web, bypassando di fatto la seconda fase del processo di autenticazione.

Scarica lo strumento