
ATutor 2.2.4 'Backup' Execução Remota de Comandos (CVE-2019-12170)
O ATutor 2.2.4 é vulnerável a uploads arbitrários de arquivos por meio da função de backup, o que pode resultar em execução remota de comandos.
Primeiro, faça login com a conta de instrutor e selecione um curso:
Em seguida, navegue até "Manage"
Depois selecione Backups/Upload
A partir daqui, um arquivo zip de backup especialmente criado, ou seja, "pwned_backup.zip", pode ser carregado, resultando em execução remota de comandos.
O arquivo arbitrário do PoC pode ser encontrado em: http://[atutor address]/atutor/content/1/pwned/poc.PhP
ou
C:\xampp\htdocs\ATutor\content\1\pwned\poc.PhP
Nota: O "1" no endereço mudará de acordo com o número do curso, e o diretório "content" pode ser diferente. No entanto, por padrão, a instalação exige que o nome do diretório seja "content". Isso foi testado em instalações linux/windows.
Capturas de tela incluídas para mostrar as etapas exatas para reproduzir o exploit com sucesso.
Atualização: Não há correção para este problema; o ATutor não está mais sendo mantido. [22/05/19]
Para mais informações sobre uma prova de conceito de travessia de diretórios, consulte: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit/
CVE-2019-12170: https://github.com/fuzzlove/ATutor-Instructor-Backup-Arbitrary-File
CVE-2019-12169: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit