МОДУЛЬ CIST ЯК РУТКІТ У СЕРЕДОВИЩІ MOODLE
DOI:
https://doi.org/10.28925/2663-4023.2026.34.1282Ключові слова:
Moodle, підвищення привілеїв, руткіт, CSRF, XSRF, XSS, RBAC, DL, CISTАнотація
У цій статті досліджується модуль центра інформаційних систем і технологій «Center of Information Systems and Technologies» (CIST), який був розроблений для системи управління дистанційним навчанням «Distance Learning» (DL) на базі Moodle системи. Модуль CIST призначений для автоматичної синхронізації даних, що полегшує адміністрування студентів з використанням зовнішнього API центра інформаційних систем і технологій. Функціональність модуля CIST захищена можливістю, яка надається лише менеджерам DL системи. Було проведено детальний аналіз вихідного коду модуля CIST і виявлено критичну вразливість та відсутність механізмів захисту від міжсайтової підробки запитів CSRF. Модуль CIST не використовує унікальний токен безпеки (sesskey), який використовується системою Moodle для захисту від атак типу CSRF, що дозволяє будь-якому автентифікованому користувачеві ініціювати виконання привілейованих запитів від імені менеджера. Як наслідок, звичайний користувач без прав менеджера може заманити менеджера на зловмисну сторінку (XSS), що дозволить автоматично надіслати POST-запит з необхідними параметрами від імен менеджера до центра інформаційних систем і технологій через модуль синхронізації CIST. Таким чином, модуль функціонує як «руткіт», що дозволяє зловмиснику з низькими привілеями таємно виконувати привілейовані операції. Особливу небезпеку становить те, що параметри не фільтруються належним чином, що дозволяє зловмиснику вказувати довільні значення параметрів POST-запиту, зокрема для всіх факультетів університету, що призводить до синхронізації всіх даних без вибірки. Це призводить до несанкціонованого створення облікових записів з призначенням ролей, довільної зміни складу когорт, видалення легітимних студентів із груп і потенційних витоків конфіденційних даних через надсилання автоматичних листів з паролями на електронну пошту. Крім того, масова генерація облікових записів може призвести до перевантаження сервера DL, що є додатковим вектором атаки. Було описано практичний сценарій експлуатації критичної вразливості, коли користувач без прав менеджера створює зловмисний HTML-ресурс у DL системи з використанням JavaScript, далі за допомогою соціальної інженерії спонукає менеджера перейти за посиланням на цей ресурс, який автоматично надсилає POST-запит від імені менеджера до центру інформаційних систем і технологій. Оцінено вплив вектора атаки, внаслідок порушення цілісності даних, дезорганізація навчального процесу, а також можливість використання модуля як «руткіт» для прихованого маніпулювання DL системою без відома адміністрації та наголошено на необхідність негайного впровадження стандартних засобів захисту DL системи. Результати дослідження підкреслюють важливість комплексного підходу до безпеки при розробці додаткових модулів для популярних навчальних платформ, оскільки навіть одна незначна помилка може призвести до серйозних наслідків.
Завантаження
Посилання
OWASP Foundation. (2026). OWASP Cheat Sheet Series: Cross-site request forgery prevention. https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html
Wang, Z., & Zhang, Y. (2020). CSRF vulnerabilities in modern web applications: A survey. Journal of Cybersecurity, 12(3), 45-58.
Barth, A., Jackson, C., & Mitchell, J. C. (2008). Robust defenses for cross-site request forgery. In Proceedings of the 15th ACM Conference on Computer and Communications Security (pp. 75-88). ACM.
Al-Saleh, A. M., & Al-Zoubi, A. S. (2019). A comprehensive review of CSRF attacks and defenses. International Journal of Network Security, 21(4), 612-625.
Moodle Docs. (2026). Security. https://docs.moodle.org/502/en/Security
Smith, J., & Brown, L. (2021). Security vulnerabilities in Moodle plugins: A case study. Journal of Educational Technology Systems, 49(2), 112-130.
Jones, P., & Kumar, R. (2020). Privilege escalation in learning management systems. International Journal of Information Security, 19(5), 533-548.
Johnson, C. (2022). Real-world CSRF attacks on e-learning platforms. Security Informatics, 11(1), 1-15.
Moodle Developer Resource Centre. (2026). Cross-site request forgery. https://moodledev.io/general/development/policies/security/crosssite-request-forgery#ensure-your-code-does-not-expose-the-sesskey-inadvertently
Anderson, R. (2020). Security engineering: A guide to building dependable distributed systems (3rd ed.). Wiley.
Kim, T. K., & Lee, H. S. (2021). Effective countermeasures against CSRF in open-source LMS. Computers & Security, 102, 102154.
Опубліковано
Як цитувати
Номер
Розділ
Ліцензія
Авторське право (c) 2026 Микола Яцик

Ця робота ліцензується відповідно до Creative Commons Attribution-NonCommercial-ShareAlike 4.0 International License.