CVE-2025-62393CVE-2025-62393是Moodle平台中的一个中等严重性安全漏洞,CVSS评分4.3。该漏洞存在于Moodle的课程概述输出函数中,由于用户访问权限检查机制不完善,攻击者(即使是低权限用户)可以通过构造特定请求访问本应无权查看的课程信息。漏洞允许未授权用户获取受限课程的详细信息,包括课程名称、描述、参与者等敏感数据。虽然机密性影响评估为低,但这种权限绕过可能导致敏感教育信息的非预期泄露,对教育机构的数据安全构成潜在威胁。该漏洞不需要用户交互即可利用,攻击者可远程发起攻击。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。在Moodle的课程概述功能中,系统在处理课程信息展示时未能正确验证当前用户对特定课程的访问权限。攻击者可以通过以下方式利用:1)识别目标Moodle实例中存在的课程ID;2)构造针对课程概述功能的API请求或页面访问请求;3)在请求中指定目标课程ID;4)系统返回课程信息而未验证用户是否有权访问。由于Moodle的课程概述模块在数据展示前缺少充分的权限校验逻辑,导致本应受限的课程信息被错误地返回给未经授权的用户。修复需要在课程概述输出函数中添加完整的权限验证检查,确保只有具备相应课程访问权限的用户才能获取课程详情。