
Python-Exploit für ATutor 2.2.4, das beliebige Datei-Uploads über ZIP-Pfad-Traversal ausnutzt, um Remote-Code-Ausführung zu erreichen (CVE-2019-12169).
Beschreibung: ATutor 2.2.4 erlaubt einen beliebigen Datei-Upload und Directory Traversal, was zu einer Remote-Code-Ausführung über einen ".."-Pfadnamen in einem ZIP-Archiv führt – entweder in der Komponente mods/_core/languages/language_import.php (auch „Neue Sprache importieren“) oder mods/_standard/patcher/index_admin.php (auch „Patcher“).
Grüße: wetw0rk, offsec ^^
Hinweise: Diese Anwendung wird nicht mehr gewartet, daher gibt es keine Behebung für dieses Problem.
Update: Falls Sie dies manuell testen möchten, habe ich die poc.zip für ein besseres Verständnis beigefügt.