
Exploit en Python para ATutor 2.2.4 que aprovecha la carga arbitraria de archivos mediante path traversal en ZIP para lograr ejecución remota de código (CVE-2019-12169).
Descripción: ATutor 2.2.4 permite la Carga Arbitraria de Archivos y el Directory Traversal resultando en ejecución remota de código mediante una ruta ".." en un archivo ZIP hacia los componentes mods/_core/languages/language_import.php (también conocido como Import New Language) o mods/_standard/patcher/index_admin.php (también conocido como Patcher).
Saludos: wetw0rk, offsec ^^
Notas: Esta aplicación ya no recibe mantenimiento, por lo que no existe una solución para este problema.
actualización: si deseas probar esto manualmente, he incluido el poc.zip para una mejor comprensión.