## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HXUU-MOODLE-CVE
# Criação de desafio
## Inspiração
* moodle CVE-2025-26529: envenenando os logs do admin para assumir totalmente a conta do admin
* @ref: https://www.youtube.com/watch?v=dhVF6hQUzWU
* @ref: https://github.com/NightBloodz/moodleTestingEnv
* @ref: https://medium.com/@Nightbloodz/admin-account-takeover-in-moodle-093708a0f749
## Ideia inicial
Tenho a seguinte ideia de desafio CTF:
1. criar uma aplicação web que tenha três atores: admin, estudante (vou tematizar isso a meu gosto) e convidado.
2. O convidado pode visualizar contas de estudantes através do famoso protocolo "webfinger".
3. você pode fornecer uma url personalizada e a aplicação a visita.
Agora, o atacante vê isso como uma oportunidade de recuperar a flag. Mas a flag neste caso está escondida em um endpoint interno cujo acesso é impossÃvel. A resposta deste endpoint É a flag, mas você recebe 403 não autorizado.
4. Enquanto isso, as atividades dos usuários são registradas em log para o admin. Se o atacante descobrir que a URL dele é registrada, ele pode injetar `some-email@example.com` e attacker.com conterá um redirecionamento para QUALQUER url (não importa qual) com um roubador de cookies anexado a ela.
> @ref (webfinger): https://www.youtube.com/watch?v=Y26c9MNQLyc Você poderia anexar qualquer coisa ao seu endereço de e-mail (que é uma uri)??
* * *
Os passos que o atacante percorreria são:
1. Injeção de entrada (URL WebFinger personalizada)
2. Fetch estilo SSRF + redirecionamento aberto
3. XSS armazenado em logs
4. Sequestro de sessão
5. Acesso a endpoint privilegiado (bypass de 403)
> @ref: https://github.com/moodle/moodle Inspire-se nos arquivos reports/... para implementar o recurso de logs ao vivo
## Descrição do desafio
Verifique `./challenge.md`