
استغلال Python لـ ATutor 2.2.4 يستفيد من رفع الملفات التعسفي عبر traversal للمسار في ZIP لتحقيق تنفيذ التعليمات البرمجية عن بُعد (CVE-2019-12169).
الوصف: يسمح ATutor 2.2.4 برفع ملف عشوائي واجتياز الدليل، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد عبر مسار يحتوي على ".." في ملف ZIP إلى المكون mods/_core/languages/language_import.php (المعروف بـ Import New Language) أو المكون mods/_standard/patcher/index_admin.php (المعروف بـ Patcher).
تحيات: wetw0rk, offsec ^^
ملاحظة: لم يعد هذا التطبيق قيد الصيانة، لذا لا يوجد إصلاح لهذه المشكلة.
تحديث: إذا كنت ترغب في اختبار ذلك يدويًا، فقد أدرجت ملف poc.zip لفهم أفضل.