Sploitus

Exploit for moodle-cve

kitploit · 2026-08-26

Exploit Code

MARKDOWN47 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HXUU-MOODLE-CVE
# Criação de desafio

## Inspiração

  * moodle CVE-2025-26529: envenenando os logs do admin para assumir totalmente a conta do admin
  * @ref: https://www.youtube.com/watch?v=dhVF6hQUzWU
  * @ref: https://github.com/NightBloodz/moodleTestingEnv
  * @ref: https://medium.com/@Nightbloodz/admin-account-takeover-in-moodle-093708a0f749



## Ideia inicial

Tenho a seguinte ideia de desafio CTF:

  1. criar uma aplicação web que tenha três atores: admin, estudante (vou tematizar isso a meu gosto) e convidado.
  2. O convidado pode visualizar contas de estudantes através do famoso protocolo "webfinger".
  3. você pode fornecer uma url personalizada e a aplicação a visita.



Agora, o atacante vê isso como uma oportunidade de recuperar a flag. Mas a flag neste caso está escondida em um endpoint interno cujo acesso é impossível. A resposta deste endpoint É a flag, mas você recebe 403 não autorizado.

  4. Enquanto isso, as atividades dos usuários são registradas em log para o admin. Se o atacante descobrir que a URL dele é registrada, ele pode injetar `some-email@example.com` e attacker.com conterá um redirecionamento para QUALQUER url (não importa qual) com um roubador de cookies anexado a ela.



> @ref (webfinger): https://www.youtube.com/watch?v=Y26c9MNQLyc Você poderia anexar qualquer coisa ao seu endereço de e-mail (que é uma uri)??

* * *

Os passos que o atacante percorreria são:

  1. Injeção de entrada (URL WebFinger personalizada)
  2. Fetch estilo SSRF + redirecionamento aberto
  3. XSS armazenado em logs
  4. Sequestro de sessão
  5. Acesso a endpoint privilegiado (bypass de 403)



> @ref: https://github.com/moodle/moodle Inspire-se nos arquivos reports/... para implementar o recurso de logs ao vivo

## Descrição do desafio

Verifique `./challenge.md`