
ATutor 2.2.4 'Backup' Exécution de commande à distance (CVE-2019-12170)
ATutor 2.2.4 est vulnérable à des téléchargements de fichiers arbitraires via la fonction de sauvegarde qui peut entraîner une exécution de commande à distance.
Connectez-vous d'abord avec le compte instructeur et sélectionnez un cours :
Ensuite, naviguez vers "Gérer"
Ensuite, sélectionnez Sauvegardes/Téléchargement
À partir de là, un fichier zip de sauvegarde spécialement conçu, par exemple "pwned_backup.zip", peut être téléchargé, ce qui entraînera une exécution de commande à distance.
Le fichier arbitraire de PoC peut être trouvé à l'adresse : http://[atutor address]/atutor/content/1/pwned/poc.PhP
ou
C:\xampp\htdocs\ATutor\content\1\pwned\poc.PhP
Remarque : Le "1" dans l'adresse changera en fonction du numéro du cours et le répertoire "content" peut être différent. Cependant, par défaut, l'installation utilise le nom de répertoire "content". Cela a été testé sur des installations Linux et Windows.
Des captures d'écran sont incluses pour montrer les étapes exactes pour reproduire l'exploit avec succès.
Mise à jour : Il n'y a pas de correctif pour ce problème. ATutor n'est plus maintenu. [5/22/19]
Pour plus d'informations sur une preuve de concept de traversée de répertoire, consultez : https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit/
CVE-2019-12170: https://github.com/fuzzlove/ATutor-Instructor-Backup-Arbitrary-File
CVE-2019-12169: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit