
# Exploit em Python para ATutor 2.2.4 aproveitando upload arbitrário de arquivos via path traversal em ZIP para alcançar execução remota de código (CVE-2019-12169).
Descrição: ATutor 2.2.4 permite Upload Arbitrário de Arquivos e Directory Traversal resultando em execução remota de código através de um caminho ".." em um arquivo ZIP para o componente mods/_core/languages/language_import.php (também conhecido como Import New Language) ou mods/_standard/patcher/index_admin.php (também conhecido como Patcher).
Saudações: wetw0rk, offsec ^^
Notas: Este aplicativo não é mais mantido, portanto não há correção para este problema.
atualização: se desejar testar manualmente, incluí o poc.zip para melhor entendimento.