
Chamilo LMS में `/main/inc/lib/javascript/bigupload/inc/bigUpload.php` पर बड़ी फ़ाइल अपलोड कार्यक्षमता में अप्रतिबंधित फ़ाइल अपलोड, संस्करण <= 1.11.24, अप्रमाणित हमलावरों को संग्रहीत क्रॉस-साइट स्क्रिप्टिंग हमले करने और वेब शेल अपलोड करके दूरस्थ कोड निष्पादन प्राप्त करने की अनुमति देता है।
Chamilo LMS संस्करण <= 1.11.24 में /main/inc/lib/javascript/bigupload/inc/bigUpload.php पर बड़ी फ़ाइल अपलोड कार्यक्षमता में अप्रतिबंधित फ़ाइल अपलोड, अप्रमाणित हमलावरों को संग्रहीत क्रॉस-साइट स्क्रिप्टिंग हमले करने और वेब शेल अपलोड करके दूरस्थ कोड निष्पादन प्राप्त करने की अनुमति देता है।
bash CVE.2023-4220.sh -f (webshell) -u (URL) -l (puerto)

अपलोड की गई फ़ाइल हमें निम्नलिखित पथ पर देखनी चाहिए: /main/inc/lib/javascript/bigupload/files.

इस मामले में, हमने Hack-Tools टूल के साथ एक वेब शेल बनाया है।
