CVE-2019-12170
ATutor 2.2.4 तक mods/_core/backups/upload.php (उर्फ backup) घटक के माध्यम से मनमानी फ़ाइल अपलोड के प्रति संवेदनशील है। इसके परिणामस्वरूप दूरस्थ कमांड निष्पादन (remote command execution) हो सकता...
- प्रकाशित
- 17 मई 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:Cकम · अगले 30 दिन
- प्रतिशत
- 93.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ATutor 2.2.4 तक mods/_core/backups/upload.php (उर्फ backup) घटक के माध्यम से मनमानी फ़ाइल अपलोड के प्रति संवेदनशील है। इसके परिणामस्वरूप दूरस्थ कमांड निष्पादन (remote command execution) हो सकता है। एक हमलावर instructor खाते का उपयोग करके, विशेष रूप से तैयार किए गए backup ZIP संग्रह के माध्यम से सिस्टम से पूरी तरह समझौता कर सकता है। यह PHP फ़ाइलों को web root में लिखे जाने और दूरस्थ सर्वर पर कोड निष्पादित होने की अनुमति देगा।
स्रोत
1- ATutor-Instructor-Backup-Arbitrary-Fileएक्सप्लॉइट
ATutor 2.2.4 'बैकअप' दूरस्थ कमांड निष्पादन (CVE-2019-12170)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।