
ATutor 2.2.4 Caricamento file arbitrario / RCE (CVE-2019-12169)
Descrizione: ATutor 2.2.4 consente il Caricamento Arbitrario di File e il Directory Traversal che porta all'esecuzione remota di codice tramite un pathname ".." in un archivio ZIP verso i componenti mods/_core/languages/language_import.php (aka Importa Nuova Lingua) o mods/_standard/patcher/index_admin.php (aka Patcher).
Saluti: wetw0rk, offsec ^^
Note: Questa applicazione non è più mantenuta, quindi non esiste una correzione per questo problema.
aggiornamento: se desideri testarlo manualmente, ho incluso il file poc.zip per una migliore comprensione.