# N/A
## Cross-Site Scripting (XSS) 漏洞概述
Moodle GeniAI 插件(`local_geniai`)版本 2.3.6 存在跨站脚本漏洞(XSS)。攻击者可通过上传包含嵌入式 JavaScript 的 PDF 文件,利用插件对 HTML 链接输出未进行安全过滤的缺陷,实现脚本在其他用户的浏览器中执行。
## 影响版本
- `local_geniai` 插件版本:2.3.6
## 漏洞细节
- **攻击条件**:攻击者需具有 **Teacher 角色** 并已认证登录。
- **攻击载体**:可上传嵌入 JavaScript 的 PDF 文件。
- **漏洞触发点**:插件在展示已上传的文件时生成直接 HTML 链接,未对内容进行转义或清理。
- **触发时机**:当其他用户(包括 Students 和 Administrators)点击文件链接时,嵌入的脚本将在其浏览器中执行。
## 潜在影响
- 允许攻击者在受害用户浏览器中执行任意 JavaScript 代码。
- 可能导致:
- 窃取用户会话 Cookie 或敏感信息
- 执行未经授权的操作(如更改设置、发起请求等)
- 劫持管理员账户或传播恶意内容
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: CVE-2025-60507 | Moodle GeniAI Plugin: Reflected & Stored XSS via PDF Upload & Prompt Injection | Onurcan Genç | Blog -- 🔗来源链接
标签:
神龙速读暂无评论