
Exploit Python pour ATutor 2.2.4 exploitant le téléchargement de fichiers arbitraire via une traversée de chemin ZIP pour réaliser une exécution de code à distance (CVE-2019-12169).
Description : ATutor 2.2.4 permet le téléchargement arbitraire de fichiers et le parcours de répertoires, ce qui entraîne une exécution de code à distance via un chemin ".." dans une archive ZIP vers le composant mods/_core/languages/language_import.php (alias Importer une nouvelle langue) ou mods/_standard/patcher/index_admin.php (alias Patcher).
Salutations : wetw0rk, offsec ^^
Notes : Cette application n'est plus maintenue, il n'y a donc pas de correctif pour ce problème.
Mise à jour : si vous souhaitez tester cela manuellement, j'ai inclus le fichier poc.zip pour une meilleure compréhension.