Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/flaviupopescu/cve-2022-28601
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticação
GitHubflaviupopescu/cve-2022-28601

CVE-2022-28601

Uma vulnerabilidade de bypass de autenticação de dois fatores (2FA) no "Plugin Simple 2FA para Moodle" por LMS Doctor

Ver Repositório
8256há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2022-28601

Uma vulnerabilidade de bypass da Autenticação de Dois Fatores (2FA) no "Simple 2FA Plugin for Moodle" da LMS Doctor

Detalhes da Vulnerabilidade

Risco : Médio

Fornecedor: LMS Doctor - Simple 2 Factor Authentication Plugin For Moodle

Divulgado por: Flaviu Popescu

Descrição: Vulnerabilidade de bypass da Autenticação de Dois Fatores no Simple 2FA Plugin for Moodle, da "LMS Doctor", permite que atacantes sobrescrevam o número de telefone associado a uma conta. Assim, permitindo que eles burlem a segunda etapa da verificação.

Prova de conceito: O exemplo abaixo mostra o processo inicial de login usando uma conta auto-registrada.

POST /login/index.php

imagem

Após inserir seu nome de usuário e senha, o site envia ao proprietário da conta um código de seis dígitos para seu dispositivo móvel, conforme mostrado abaixo:

POST /auth/simple2fa/confirm.php

imagem

Se um atacante então forçar a navegação para a seguinte URL em vez de fornecer o código 2FA, ele conseguirá atualizar o número de telefone registrado na conta.

POST /auth/simple2fa/profile.php

imagem

Um novo número de telefone pertencente ao atacante é adicionado à conta. O processo de login é então repetido, mas desta vez o código PIN de seis dígitos será recebido no dispositivo do atacante. O código PIN recém-gerado é então inserido no portal de autenticação 2FA, que agora exibe o número de telefone do atacante.

POST /auth/simple2fa/confirm.php

imagem

O atacante obtém então acesso ao site, efetivamente contornando a segunda etapa do processo de autenticação.

Baixar ferramenta