
ATutor 2.2.4 'बैकअप' दूरस्थ कमांड निष्पादन (CVE-2019-12170)
ATutor 2.2.4 बैकअप फ़ंक्शन के माध्यम से मनमानी फ़ाइल अपलोड के लिए संवेदनशील है जिसके परिणामस्वरूप दूरस्थ कमांड निष्पादन हो सकता है।
पहले प्रशिक्षक खाते से लॉगिन करें और एक पाठ्यक्रम चुनें:
फिर "Manage" पर जाएं
अगला Backups/Upload चुनें
यहां से एक विशेष रूप से तैयार की गई बैकअप ज़िप फ़ाइल जैसे "pwned_backup.zip" अपलोड की जा सकती है जिसके परिणामस्वरूप दूरस्थ कमांड निष्पादन होगा।
PoC मनमानी फ़ाइल यहां पाई जा सकती है: http://[atutor address]/atutor/content/1/pwned/poc.PhP
या
C:\xampp\htdocs\ATutor\content\1\pwned\poc.PhP
नोट: पते में "1" पाठ्यक्रम संख्या के आधार पर बदल जाएगा और "content" निर्देशिका भिन्न हो सकती है। हालांकि डिफ़ॉल्ट रूप से इंस्टॉलेशन निर्देशिका का नाम "content" होने का आह्वान करता है। इसका linux/windows दोनों इंस्टॉलेशन पर परीक्षण किया गया है।
शोषण को सफलतापूर्वक पुन: प्रस्तुत करने के लिए सटीक चरण दिखाने के लिए स्क्रीनशॉट शामिल हैं।
अद्यतन: इस मुद्दे का कोई समाधान नहीं है, ATutor अब बनाए नहीं रखा जा रहा है। [5/22/19]
निर्देशिका ट्रैवर्सल प्रूफ ऑफ कॉन्सेप्ट के बारे में अधिक जानकारी के लिए देखें: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit/
CVE-2019-12170: https://github.com/fuzzlove/ATutor-Instructor-Backup-Arbitrary-File
CVE-2019-12169: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit