
ATutor 2.2.4 'Backup' تنفيذ الأوامر عن بُعد (CVE-2019-12170)
ATutor 2.2.4 عرضة لرفع الملفات التعسفي عبر وظيفة النسخ الاحتياطي مما قد يؤدي إلى تنفيذ أوامر عن بعد.
قم أولاً بتسجيل الدخول بحساب المدرب واختيار دورة:
ثم انتقل إلى "Manage"
بعد ذلك اختر Backups/Upload
من هنا يمكن رفع ملف مضغوط للنسخ الاحتياطي مُعد خصيصًا مثل "pwned_backup.zip" مما يؤدي إلى تنفيذ أوامر عن بعد.
يمكن العثور على ملف الإثبات التعسفي (PoC) على: http://[atutor address]/atutor/content/1/pwned/poc.PhP
أو
C:\xampp\htdocs\ATutor\content\1\pwned\poc.PhP
ملاحظة: الرقم "1" في العنوان سيتغير بناءً على رقم الدورة وقد يكون دليل "content" مختلفًا. ولكن افتراضيًا يتطلب التثبيت أن يكون اسم الدليل "content". تم اختبار هذا على تثبيتات لينكس/ويندوز.
تتضمن لقطات شاشة توضح الخطوات الدقيقة لإعادة تنفيذ الاستغلال بنجاح.
تحديث: لا يوجد إصلاح لهذه المشكلة، لم يعد ATutor قيد الصيانة. [5/22/19]
لمزيد من المعلومات حول إثبات اجتياز الدليل، راجع: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit/
CVE-2019-12170: https://github.com/fuzzlove/ATutor-Instructor-Backup-Arbitrary-File
CVE-2019-12169: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit