
이 저장소는 널리 사용되는 오픈소스 학습 관리 시스템(LMS)인 Moodle의 두 가지 취약점에 대한 결합된 익스플로잇을 포함합니다.
우리는 테러 조직 하마스(Hamas)에 의해 인질로 잡혀 있는 모든 시민의 안전한 귀환을 요구합니다. 모든 인질이 석방되어 안전하게 귀환할 때까지 우리는 멈추지 않을 것입니다. 여러분도 그들을 집으로 데려오는 일에 동참할 수 있습니다. https://stories.bringthemhomenow.net/
이 저장소는 널리 사용되는 오픈소스 학습 관리 시스템(LMS)인 Moodle의 두 가지 취약점에 대한 결합 익스플로잇을 포함합니다. 이 익스플로잇은 취약점을 활용하여 인증되지 않은 임의 폴더 생성(Unauthenticated Arbitrary Folder Creation)으로 이어지는 저장형 XSS(Stored Cross-Site Scripting)와 계정 탈취(Account Takeover)로 이어지는 Self-XSS를 시연합니다. 본 익스플로잇은 교육 목적으로만 제공되며 악의적인 의도로 사용해서는 안 됩니다.
익스플로잇 1은 4.1.3 이전의 Moodle 4.1.x 및 4.2.0 이전의 4.2.x 버전에서 발생하는 인증되지 않은 임의 폴더 생성 취약점을 이용합니다. 공격자가 서버에 임의의 폴더를 생성하여 저장형 XSS로 이어질 수 있는 방법을 보여줍니다. 이 익스플로잇은 공격자가 관리자가 특정 패널을 방문할 때 실행되는 악성 코드를 주입할 수 있는 방법을 시연합니다.
익스플로잇 2는 4.2.2, 4.1.5, 4.0.10, 3.11.16, 3.9.23 이전의 Moodle 버전에서 발생하는 Self-XSS 취약점에 초점을 맞춥니다. 이 익스플로잇은 공격자가 피해자가 클릭하면 Self-XSS가 실행되는 악성 링크를 제작하는 방법을 보여줍니다. 이는 잠재적으로 계정 탈취 시나리오로 이어져 공격자가 피해자의 계정을 장악할 수 있게 됩니다.
$rev, $filepath 등)을 사용자 환경에 맞게 수정합니다.이 익스플로잇을 책임감 있게 사용하고, 관련된 보안 위험을 이해하고 사이버 보안 지식을 향상시키기 위해 통제된 환경에서만 사용하시기 바랍니다.
이 익스플로잇은 교육 목적으로만 제공됩니다. 취약점이 어떻게 악용될 수 있는지 교육적·보안 인식 목적으로 시연하기 위한 것입니다. 악의적인 활동에 이러한 익스플로잇을 사용하지 마시기 바랍니다.