事件经过
NVD发布了(CVSS 2.7)一个不正确的能力检查缺陷,允许未经授权使用AI图片生成功能。教育平台AI工具中影响较小的授权漏洞。
影响分析
绕过AI功能授权/配额以及LMS AI部署中与缺失能力相关的任何滥用控制。
攻击途径
已认证用户直接调用AI编辑器的图片生成Web服务,绕过应限制谁可以使用AI功能的能力检查,消耗付费/有限的AI配额。
受影响系统
Moodle受影响的AI编辑器位置(图片生成Web服务;根据MDL-88587修复)
缓解措施
根据MDL-88587应用Moodle修复(AI编辑器位置图片生成中的能力检查)