# Moodle 移动/网页服务密码爆破风险
### 概述
Moodle 的移动端和网页服务认证接口未对重复密码尝试进行足够的限制,存在安全漏洞。
### 影响版本
所有在 4.3 及更早版本、4.2 及更早版本、4.1 及更早版本中未修复该问题的 Moodle 实例。
### 细节
Moodle 提供了用于移动应用和第三方服务访问的 Web Service 认证机制,如 `login/token.php` 和 `webservice` 等接口。这些接口在用户认证失败时未正确限制错误密码的尝试次数,攻击者可以利用此缺陷进行全自动的密码猜测攻击(即暴力破解)。
### 影响
攻击者可通过不断尝试不同密码组合,猜测用户账户凭证,有可能在无需用户交互的情况下成功登陆账户,从而获取用户数据与课程信息,造成隐私泄露和潜在的数据篡改风险。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: 2404432 – (CVE-2025-62399) CVE-2025-62399 moodle: Password brute force risk when mobile/web services enabled -- 🔗来源链接
标签: issue-tracking x_refsource_REDHAT
神龙速读暂无评论