
ZIP 경로 탐색을 통한 임의 파일 업로드를 활용하여 원격 코드 실행(CVE-2019-12169)을 달성하는 ATutor 2.2.4용 Python 익스플로잇.
설명: ATutor 2.2.4는 ZIP 아카이브의 ".." 경로명을 통해 mods/_core/languages/language_import.php (일명 Import New Language) 또는 mods/_standard/patcher/index_admin.php (일명 Patcher) 구성 요소에 임의 파일 업로드 및 디렉터리 트래버설을 허용하여 원격 코드 실행을 초래합니다.
인사: wetw0rk, offsec ^^
참고: 이 애플리케이션은 더 이상 유지 관리되지 않으므로 이 문제에 대한 수정 사항이 없습니다.
업데이트: 수동으로 테스트하려면 이해를 돕기 위해 poc.zip을 포함시켰습니다.