CVE-2025-62396CVE-2025-62396是Moodle中的一个中等严重性信息泄露漏洞。该漏洞源于Moodle路由器文件(r.php)中的错误处理机制存在缺陷,当特定的HTTP头未正确配置时,攻击者可以诱导应用程序显示内部目录列表结构。此漏洞允许未经身份验证的攻击者通过发送精心构造的HTTP请求来获取服务器内部文件系统结构信息,包括目录名称、文件组织方式等敏感信息。这些信息可被进一步用于 reconnaissance阶段,为更复杂的攻击(如路径遍历、敏感文件访问等)提供宝贵的情报支持。CVSS 3.1基础评分5.3表明该漏洞对机密性有一定影响,但不影响完整性和可用性。由于攻击复杂度低且无需认证,该漏洞在实际环境中具有较高的利用可能性。
该漏洞位于Moodle的核心路由组件r.php文件中。当应用程序遇到错误或异常情况时,错误处理逻辑未能正确限制输出内容,导致内部目录结构被意外泄露。攻击者可以通过发送带有特定HTTP头(如Content-Type、Accept等)的请求来触发错误处理路径。服务器在处理这些请求时,由于缺少适当的错误响应配置,可能会返回目录列表而非预期的错误页面。攻击者利用此漏洞可以枚举服务器文件系统结构,获取应用程序目录布局、配置文件位置、插件目录等敏感信息。这些信息对于攻击者进行后续的权限提升或数据窃取操作具有重要价值。漏洞的利用不需要任何认证凭证,且可以通过网络远程触发。