CVE-2019-12169
ATutor 2.2.4 मनमानी फ़ाइल अपलोड और डायरेक्टरी ट्रैवर्सल की अनुमति देता है, जिसके परिणामस्वरूप एक ZIP संग्रह में ".." पाथनेम के माध्यम से mods/_core/languages/language_import.php (उर्फ Import New...
- प्रकाशित
- 3 जून 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ATutor 2.2.4 मनमानी फ़ाइल अपलोड और डायरेक्टरी ट्रैवर्सल की अनुमति देता है, जिसके परिणामस्वरूप एक ZIP संग्रह में ".." पाथनेम के माध्यम से mods/_core/languages/language_import.php (उर्फ Import New Language) या mods/_standard/patcher/index_admin.php (उर्फ Patcher) घटक में रिमोट कोड निष्पादन होता है।
स्रोत
1- ATutor-2.2.4-Language-Exploitएक्सप्लॉइट
ATutor 2.2.4 के लिए Python एक्सप्लॉइट जो ZIP पथ ट्रैवर्सल के माध्यम से मनमाना फ़ाइल अपलोड का लाभ उठाकर रिमोट कोड निष्पादन प्राप्त करता है (CVE-2019-12169)।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।