此仓库包含一个基于Python的漏洞利用脚本,针对CVE-2021-36393,这是Moodle最近课程功能中发现的一个严重漏洞。该缺陷存在于'sort'参数中,导致SQL注入攻击,可能未经授权访问数据库。CVSS评分为9.8,利用此漏洞需要最低权限(如学生角色),并严重危害数据的机密性和完整性。
受影响的版本:
要使用此漏洞利用工具,你需要在系统上安装Python。克隆此仓库并安装所需依赖:
git clone https://github.com/T0X1Cx/CVE-2021-36393-Exploit.git
cd CVE-2021-36393-Exploit
pip install -r requirements.txt
使用以下命令运行漏洞利用工具:
python3 exploit.py
关于注入点和请求数据修改的说明: 此漏洞利用工具的当前实现旨在提取数据库名称以及Moodle中创建的第一个用户的名称和哈希值。根据你的具体要求或目标系统,你可能需要修改漏洞利用代码中的注入点和请求数据。这涉及调整SQL注入载荷,并可能更改HTTP请求格式以匹配目标系统的预期。需要仔细分析目标系统的行为才能有效地定制该漏洞利用工具。
此漏洞利用工具仅用于教育和道德测试目的。未经事先相互同意,使用此漏洞利用工具攻击目标是非法的。作者对因使用此漏洞利用工具造成的任何损害概不负责。
漏洞利用工具由Julio Ángel Ferrari(又名T0X1Cx)开发。