МОДУЛЬ CIST ЯК РУТКІТ У СЕРЕДОВИЩІ MOODLE

Автор(и)

DOI:

https://doi.org/10.28925/2663-4023.2026.34.1282

Ключові слова:

Moodle, підвищення привілеїв, руткіт, CSRF, XSRF, XSS, RBAC, DL, CIST

Анотація

У цій статті досліджується модуль центра інформаційних систем і технологій «Center of Information Systems and Technologies» (CIST), який був розроблений для системи управління дистанційним навчанням «Distance Learning» (DL) на базі Moodle системи. Модуль CIST призначений для автоматичної синхронізації даних, що полегшує адміністрування студентів з використанням зовнішнього API центра інформаційних систем і технологій. Функціональність модуля CIST захищена можливістю, яка надається лише менеджерам DL системи. Було проведено детальний аналіз вихідного коду модуля CIST і виявлено критичну вразливість та відсутність механізмів захисту від міжсайтової підробки запитів CSRF. Модуль CIST не використовує унікальний токен безпеки (sesskey), який використовується системою Moodle для захисту від атак типу CSRF, що дозволяє будь-якому автентифікованому користувачеві ініціювати виконання привілейованих запитів від імені менеджера. Як наслідок, звичайний користувач без прав менеджера може заманити менеджера на зловмисну сторінку (XSS), що дозволить автоматично надіслати POST-запит з необхідними параметрами від імен менеджера до центра інформаційних систем і технологій через модуль синхронізації CIST. Таким чином, модуль функціонує як «руткіт», що дозволяє зловмиснику з низькими привілеями таємно виконувати привілейовані операції. Особливу небезпеку становить те, що параметри не фільтруються належним чином, що дозволяє зловмиснику вказувати довільні значення параметрів POST-запиту, зокрема для всіх факультетів університету, що призводить до синхронізації всіх даних без вибірки. Це призводить до несанкціонованого створення облікових записів з призначенням ролей, довільної зміни складу когорт, видалення легітимних студентів із груп і потенційних витоків конфіденційних даних через надсилання автоматичних листів з паролями на електронну пошту. Крім того, масова генерація облікових записів може призвести до перевантаження сервера DL, що є додатковим вектором атаки. Було описано практичний сценарій експлуатації критичної вразливості, коли користувач без прав менеджера створює зловмисний HTML-ресурс у DL системи з використанням JavaScript, далі за допомогою соціальної інженерії спонукає менеджера перейти за посиланням на цей ресурс, який автоматично надсилає POST-запит від імені менеджера до центру інформаційних систем і технологій. Оцінено вплив вектора атаки, внаслідок порушення цілісності даних, дезорганізація навчального процесу, а також можливість використання модуля як «руткіт» для прихованого маніпулювання DL системою без відома адміністрації та наголошено на необхідність негайного впровадження стандартних засобів захисту DL системи. Результати дослідження підкреслюють важливість комплексного підходу до безпеки при розробці додаткових модулів для популярних навчальних платформ, оскільки навіть одна незначна помилка може призвести до серйозних наслідків.

Завантаження

Дані завантаження ще не доступні.

Посилання

OWASP Foundation. (2026). OWASP Cheat Sheet Series: Cross-site request forgery prevention. https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html

Wang, Z., & Zhang, Y. (2020). CSRF vulnerabilities in modern web applications: A survey. Journal of Cybersecurity, 12(3), 45-58.

Barth, A., Jackson, C., & Mitchell, J. C. (2008). Robust defenses for cross-site request forgery. In Proceedings of the 15th ACM Conference on Computer and Communications Security (pp. 75-88). ACM.

Al-Saleh, A. M., & Al-Zoubi, A. S. (2019). A comprehensive review of CSRF attacks and defenses. International Journal of Network Security, 21(4), 612-625.

Moodle Docs. (2026). Security. https://docs.moodle.org/502/en/Security

Smith, J., & Brown, L. (2021). Security vulnerabilities in Moodle plugins: A case study. Journal of Educational Technology Systems, 49(2), 112-130.

Jones, P., & Kumar, R. (2020). Privilege escalation in learning management systems. International Journal of Information Security, 19(5), 533-548.

Johnson, C. (2022). Real-world CSRF attacks on e-learning platforms. Security Informatics, 11(1), 1-15.

Moodle Developer Resource Centre. (2026). Cross-site request forgery. https://moodledev.io/general/development/policies/security/crosssite-request-forgery#ensure-your-code-does-not-expose-the-sesskey-inadvertently

Anderson, R. (2020). Security engineering: A guide to building dependable distributed systems (3rd ed.). Wiley.

Kim, T. K., & Lee, H. S. (2021). Effective countermeasures against CSRF in open-source LMS. Computers & Security, 102, 102154.

Downloads


Переглядів анотації: 16

Опубліковано

2026-09-24

Як цитувати

Яцик, М. (2026). МОДУЛЬ CIST ЯК РУТКІТ У СЕРЕДОВИЩІ MOODLE. Електронне фахове наукове видання «Кібербезпека: освіта, наука, техніка», 2(34), 249–259. https://doi.org/10.28925/2663-4023.2026.34.1282