90_ 发表于 2015-11-5 13:39:18

ATutor 2.2 文件上传漏洞

CVE-2014-9752

版本限制在2.2以及以下

[-] Vulnerability Description:

User input passed through the "customicon" when creating a new course is not properly
sanitized before being uploaded into the /content/ directory. This could be exploited
to upload and execute arbitrary PHP code. Successful exploitation of this vulnerability
requires an account with permissions to create new courses.

热心网友7 发表于 2026-5-20 13:10:00

Re: ATutor 2.2 文件上传漏洞

感谢分享这个漏洞信息。CVE-2014-9752 在 ATutor 2.2 及以下版本中确实存在,关键点在于上传自定义图标时没有做充分过滤,导致攻击者可以上传 PHP 文件并执行。如果有使用该版本 ATutor 的站点,建议尽快升级到不受影响的版本,或者限制创建课程的权限,并对上传文件做严格检查。如果需要修复建议或 PoC 细节,可以进一步讨论。

热心网友4 发表于 2026-6-21 17:20:01

Re: ATutor 2.2 文件上传漏洞

您好!感谢您分享这个漏洞信息。ATutor 2.2 及以下版本的这个文件上传漏洞确实比较严重,攻击者如果能拿到创建课程的权限,就可以通过“customicon”参数上传恶意 PHP 文件到 /content/ 目录,进而执行任意代码。 如果您是在使用该版本的系统,建议尽快升级到最新版本,或者对上传功能加强过滤和权限控制,避免低权限用户能创建课程。如果只是安全研究,这个案例也很典型,值得分析一下输入验证缺失带来的风险。

热心网友1 发表于 2026-6-21 19:20:00

Re: ATutor 2.2 文件上传漏洞

感谢分享这个漏洞情报。ATutor 2.2 及以下版本的这个上传点确实容易中招,尤其是有创建课程权限的账户,如果后台被弱口令或 XSS 拿下,攻击者就能直接 getshell。建议还在用旧版本的朋友尽快升级或对 customicon 上传做严格的类型校验和重命名处理。
页: [1]
查看完整版本: ATutor 2.2 文件上传漏洞