Podatności w oprogramowaniu ATutor

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu ATutor i koordynował proces ujawniania informacji.

Podatność CVE-2026-6909: ATutor jest podatny na Reflected XSS w endpoincie /install/upgrade.php. Atakujący może przygotować złośliwy URL, którego otwarcie prowadzi do wykonania dowolnego kodu JavaScript w przeglądarce ofiary.

Podatność CVE-2026-6956: ATutor jest podatny na Reflected XSS w endpoincie /install/install.php. Atakujący może przygotować złośliwy URL, którego otwarcie prowadzi do wykonania dowolnego kodu JavaScript w przeglądarce ofiary.

Produkt nie jest już aktywnie wspierany. Deweloperzy tego projektu zostali poinformowani o tej podatności, jednak nie udzielili informacji na temat szczegółów podatności ani zakresu wersji podatnych na atak. Przetestowano i potwierdzono podatność jedynie w wersji 2.2.4 — inne wersje nie były testowane i również mogą być podatne.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi, Marcinowi Wyczechowskiemu oraz Pawlowi Zdunkowi z AFINE.

Idź do oryginalnego materiału