ATutor 在个人资料更新功能中存在跨站请求伪造(CSRF)漏洞。攻击者可构造恶意网站,当已认证用户访问该网站时,该网站会向系统提交伪造的请求。由于系统缺乏正确的 CSRF 令牌验证机制,这些伪造请求能够成功处理,从而使攻击者可以篡改现有用户的个人资料字段。 该产品已不再获得活跃支持,相关漏洞也未得到修复。仅对版本 2.2.4 进行了测试并确认存在漏洞,其他版本未经过测试,但同样可能受到漏洞影响。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-64960 | 8.7 HIGH | Remote Code Execution via Unrestricted File Upload in ATutor |
| CVE-2026-64966 | 8.7 HIGH | Path Traversal leading to Remote Code Execution in ATutor |
| CVE-2026-64967 | 6.9 MEDIUM | Path Traversal in ATutor |
| CVE-2026-64964 | 6.3 MEDIUM | Generation of Predictable Email Confirmation Token in ATutor |
| CVE-2026-64961 | 6.3 MEDIUM | Authentication Bypass in ATutor |
| CVE-2026-64965 | 5.3 MEDIUM | Missing Authorization Check in ATutor |
| CVE-2026-64969 | 5.3 MEDIUM | Insecure Direct Object Reference in ATutor |
| CVE-2026-64968 | 5.1 MEDIUM | Server-Side Request Forgery in ATutor |
| CVE-2026-64970 | 5.1 MEDIUM | Stored XSS in ATutor |
| CVE-2026-64971 | 4.8 MEDIUM | Reflected XSS in ATutor |
| CVE-2026-64972 | 4.8 MEDIUM | Reflected XSS in ATutor |
| CVE-2026-64963 | 2.3 LOW | Path Traversal in ATutor |
No comments yet