PT-2026-79008 · Atutor+1 · Atutor
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
Nome do Software Vulnerável e Versões Afetadas
ATutor versão 2.2.4
Description
O módulo Gameme permite que usuários autenticados façam upload de arquivos de qualquer tipo e extensão sem restrições. Como os arquivos são armazenados em um local acessível via web antes da validação do conteúdo, um invasor com um
course id válido (frequentemente course id=0 para o contexto global) pode fazer o upload de um script malicioso executável no servidor. A requisição desse arquivo via HTTP resulta na execução remota de código com os privilégios do usuário do processo do servidor web.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Atutor