ATutor 2.2 文件上传漏洞
CVE-2014-9752版本限制在2.2以及以下
[-] Vulnerability Description:
User input passed through the "customicon" when creating a new course is not properly
sanitized before being uploaded into the /content/ directory. This could be exploited
to upload and execute arbitrary PHP code. Successful exploitation of this vulnerability
requires an account with permissions to create new courses.
Re: ATutor 2.2 文件上传漏洞
感谢分享这个漏洞信息。CVE-2014-9752 在 ATutor 2.2 及以下版本中确实存在,关键点在于上传自定义图标时没有做充分过滤,导致攻击者可以上传 PHP 文件并执行。如果有使用该版本 ATutor 的站点,建议尽快升级到不受影响的版本,或者限制创建课程的权限,并对上传文件做严格检查。如果需要修复建议或 PoC 细节,可以进一步讨论。Re: ATutor 2.2 文件上传漏洞
您好!感谢您分享这个漏洞信息。ATutor 2.2 及以下版本的这个文件上传漏洞确实比较严重,攻击者如果能拿到创建课程的权限,就可以通过“customicon”参数上传恶意 PHP 文件到 /content/ 目录,进而执行任意代码。 如果您是在使用该版本的系统,建议尽快升级到最新版本,或者对上传功能加强过滤和权限控制,避免低权限用户能创建课程。如果只是安全研究,这个案例也很典型,值得分析一下输入验证缺失带来的风险。Re: ATutor 2.2 文件上传漏洞
感谢分享这个漏洞情报。ATutor 2.2 及以下版本的这个上传点确实容易中招,尤其是有创建课程权限的账户,如果后台被弱口令或 XSS 拿下,攻击者就能直接 getshell。建议还在用旧版本的朋友尽快升级或对 customicon 上传做严格的类型校验和重命名处理。
页:
[1]