
ATutor 2.2.4 任意のファイルアップロード / RCE (CVE-2019-12169)
説明: ATutor 2.2.4 では、ZIP アーカイブ内のパス名に ".." を使用することで、mods/_core/languages/language_import.php(別名「新しい言語のインポート」)または mods/_standard/patcher/index_admin.php(別名「パッチャー」)コンポーネントにおいて、任意ファイルアップロードとディレクトリトラバーサルが可能となり、リモートコード実行に至ります。
Greetz: wetw0rk, offsec ^^
注意: 本アプリケーションは保守が終了しているため、この問題に対する修正はありません。
更新: 手動でテストしたい場合は、理解を深めるために poc.zip を同梱しています。