
ATutor 2.2.4 मनमाना फ़ाइल अपलोड / RCE (CVE-2019-12169)
विवरण: ATutor 2.2.4 मनमाना फ़ाइल अपलोड और निर्देशिका ट्रैवर्सल की अनुमति देता है, जिसके परिणामस्वरूप mods/_core/languages/language_import.php (उर्फ नई भाषा आयात करें) या mods/_standard/patcher/index_admin.php (उर्फ पैचर) घटक में ZIP आर्काइव में ".." पथनाम के माध्यम से दूरस्थ कोड निष्पादन होता है।
शुभकामनाएं: wetw0rk, offsec ^^
नोट्स: यह एप्लिकेशन अब बनाए नहीं रखा जा रहा है, इसलिए इस मुद्दे का कोई समाधान नहीं है।
अपडेट: यदि आप इसे मैन्युअल रूप से परीक्षण करना चाहते हैं, तो बेहतर समझ के लिए मैंने poc.zip शामिल किया है।