
ATutor 2.2.4 Esecuzione remota di comandi tramite 'Backup' (CVE-2019-12170)
ATutor 2.2.4 è vulnerabile a caricamenti arbitrari di file tramite la funzione di backup che possono portare all'esecuzione remota di comandi.
Prima accedi con l'account istruttore e seleziona un corso:
Quindi naviga su "Manage"
Quindi seleziona Backups/Upload
Da qui è possibile caricare un file zip di backup appositamente creato, ad esempio "pwned_backup.zip", che porterà all'esecuzione remota di comandi.
Il file arbitrario PoC può essere trovato su: http://[indirizzo atutor]/atutor/content/1/pwned/poc.PhP
o
C:\xampp\htdocs\ATutor\content\1\pwned\poc.PhP
Nota: il "1" nell'indirizzo cambierà in base al numero del corso e la directory "content" potrebbe essere diversa. Tuttavia, per impostazione predefinita, l'installazione richiede che il nome della directory sia "content". È stato testato su installazioni sia Linux che Windows.
Screenshot inclusi per mostrare i passaggi esatti per replicare con successo l'exploit.
Aggiornamento: non esiste una correzione per questo problema, ATutor non è più mantenuto. [5/22/19]
Per maggiori informazioni su un proof of concept di directory traversal, consulta: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit/
CVE-2019-12170: https://github.com/fuzzlove/ATutor-Instructor-Backup-Arbitrary-File
CVE-2019-12169: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit