
ATutor 2.2.4 'Backup' удаленное выполнение команд (CVE-2019-12170)
ATutor 2.2.4 уязвим к произвольной загрузке файлов через функцию резервного копирования, что может привести к удаленному выполнению команд.
Сначала войдите под учетной записью инструктора и выберите курс:
Затем перейдите в «Управление»
Далее выберите «Резервные копии» / «Загрузить»
Отсюда можно загрузить специально подготовленный zip-файл резервной копии, например "pwned_backup.zip", что приведет к удаленному выполнению команд.
Файл PoC произвольной загрузки можно найти по адресу: http://[atutor address]/atutor/content/1/pwned/poc.PhP
или
C:\xampp\htdocs\ATutor\content\1\pwned\poc.PhP
Примечание: «1» в адресе будет меняться в зависимости от номера курса, а каталог «content» может отличаться. Однако по умолчанию установка требует имя каталога «content». Это было протестировано на установках как Linux, так и Windows.
Прилагаются скриншоты, демонстрирующие точные шаги для успешного воспроизведения эксплойта.
Обновление: Исправления для этой проблемы нет, ATutor больше не поддерживается. [5/22/19]
Для получения дополнительной информации о концепции обхода каталогов посетите: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit/
CVE-2019-12170: https://github.com/fuzzlove/ATutor-Instructor-Backup-Arbitrary-File
CVE-2019-12169: https://github.com/fuzzlove/ATutor-2.2.4-Language-Exploit