一、 漏洞 CVE-2025-62399 基础信息
漏洞信息
                                        # Moodle 移动/网页服务密码爆破风险

### 概述

Moodle 的移动端和网页服务认证接口未对重复密码尝试进行足够的限制,存在安全漏洞。

### 影响版本

所有在 4.3 及更早版本、4.2 及更早版本、4.1 及更早版本中未修复该问题的 Moodle 实例。

### 细节

Moodle 提供了用于移动应用和第三方服务访问的 Web Service 认证机制,如 `login/token.php` 和 `webservice` 等接口。这些接口在用户认证失败时未正确限制错误密码的尝试次数,攻击者可以利用此缺陷进行全自动的密码猜测攻击(即暴力破解)。

### 影响

攻击者可通过不断尝试不同密码组合,猜测用户账户凭证,有可能在无需用户交互的情况下成功登陆账户,从而获取用户数据与课程信息,造成隐私泄露和潜在的数据篡改风险。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Moodle: password brute force risk when mobile/web services enabled
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Moodle’s mobile and web service authentication endpoints did not sufficiently restrict repeated password attempts, making them susceptible to brute-force attacks.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
过多认证尝试的限制不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
Moodle 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Moodle是Moodle开源的一套免费的电子学习软件平台,也称课程管理系统、学习管理系统或虚拟学习环境。 Moodle存在安全漏洞,该漏洞源于移动和Web服务身份验证端点未充分限制重复密码尝试,可能导致暴力破解攻击。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-62399 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-62399 的情报信息
四、漏洞 CVE-2025-62399 的评论

暂无评论


发表评论