CVE-2025-62400CVE-2025-62400是Moodle平台中的一个信息泄露漏洞。该漏洞存在于Moodle的日历事件创建功能中,当用户具有创建日历事件的权限但没有查看隐藏组的权限时,系统错误地将隐藏组的名称暴露给该用户。这一安全缺陷可能导致敏感组织信息的未授权访问,包括私有或受限的用户组信息。攻击者只需拥有基本的日历事件创建权限,无需特殊的高级别权限,即可利用此漏洞获取本不应该访问的隐藏组信息。该漏洞的CVSS评分为4.3,属于中等严重程度,主要影响机密性。漏洞于2025年10月23日被披露,发现者为[email protected]。由于该漏洞涉及权限控制不当,建议Moodle管理员尽快评估并应用相应的安全更新。
Moodle的日历事件功能允许用户创建和编辑日历事件,其中一个关键功能是能够将事件与特定的组或用户关联。在正常的安全设计逻辑中,隐藏组(Hidden Groups)的信息应该只对有相应权限的用户可见。然而,CVE-2025-62400漏洞表明,在日历事件创建界面的组选择器组件中,系统错误地加载并显示了隐藏组的名称,即使当前用户没有查看这些隐藏组的权限。
技术层面分析,该漏洞源于Moodle权限检查机制的不完整实现。在calendar_event_create或相关API调用过程中,系统对日历事件的访问控制检查不足。当用户尝试创建日历事件并从组列表中选择时,后端代码未能正确过滤掉用户无权访问的隐藏组。这可能是由于权限检查逻辑仅应用于组内成员的显示,而未应用于组名称本身的呈现。
攻击者可以通过以下步骤利用此漏洞:1)使用低权限账户登录Moodle;2)导航至日历功能并尝试创建新事件;3)在事件创建表单的组选择器中查看可用的组列表;4)识别并记录显示的隐藏组名称。这些信息可用于后续的社会工程攻击或进一步的安全研究。