
ATutor 2.2.4 'Backup' Remote-Befehlsausführung (CVE-2019-12170)
ATutor 2.2.4 ist anfällig für beliebige Datei-Uploads über die Backup-Funktion, die zu einer Remote-Befehlsausführung führen können.
Melden Sie sich zuerst mit dem Instruktoren-Konto an und wählen Sie einen Kurs:
Navigieren Sie dann zu "Manage"
Wählen Sie als Nächstes Backups/Upload
Von hier aus kann eine speziell erstellte Backup-Zip-Datei, z.B. "pwned_backup.zip", hochgeladen werden, die zu einer Remote-Befehlsausführung führt.
Die beliebige Datei des PoC finden Sie unter: http://[atutor address]/atutor/content/1/pwned/poc.PhP
oder
C:\xampp\htdocs\ATutor\content\1\pwned\poc.PhP
Hinweis: Die "1" in der Adresse ändert sich je nach Kursnummer und das Verzeichnis "content" kann abweichen. Standardmäßig lautet der Verzeichnisname in der Installation jedoch "content". Dies wurde sowohl unter Linux- als auch unter Windows-Installationen getestet.
Screenshots sind enthalten, um die genauen Schritte zur erfolgreichen Nachstellung des Exploits zu zeigen.
Update: Es gibt keinen Fix für dieses Problem – ATutor wird nicht mehr gewartet. [5/22/19]
Weitere Informationen zu einem Proof-of-Concept für Directory Traversal finden Sie unter: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit/
CVE-2019-12170: https://github.com/fuzzlove/ATutor-Instructor-Backup-Arbitrary-File
CVE-2019-12169: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit