
Python-эксплойт для ATutor 2.2.4, использующий произвольную загрузку файлов через обход пути в ZIP для достижения удаленного выполнения кода (CVE-2019-12169).
Описание: ATutor 2.2.4 допускает произвольную загрузку файлов и обход каталогов, что приводит к удалённому выполнению кода через путь «..» в ZIP-архиве к компоненту mods/_core/languages/language_import.php (также известному как Import New Language) или mods/_standard/patcher/index_admin.php (также известному как Patcher).
Приветы: wetw0rk, offsec ^^
Примечания: Это приложение больше не поддерживается, поэтому для данной проблемы не существует исправления.
обновление: если вы хотите протестировать это вручную, я включил poc.zip для лучшего понимания.