ATutor 的邮箱确认令牌生成缺乏足够的随机性,导致其可被预测。由于账户确认功能中使用了不足够随机的值,攻击者如果已知或能够预测与用户注册相关的这些值,即可猜测出有效的账户激活令牌。这使得攻击者无需访问受害者的邮箱收件箱,即可激活一个未确认的账户。 该产品已不再得到积极支持,且相关漏洞尚未修复。仅对版本 2.2.4 进行了测试并确认存在漏洞,其他版本未经测试,但也可能存在漏洞。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-64960 | 8.7 HIGH | Remote Code Execution via Unrestricted File Upload in ATutor |
| CVE-2026-64966 | 8.7 HIGH | Path Traversal leading to Remote Code Execution in ATutor |
| CVE-2026-64967 | 6.9 MEDIUM | Path Traversal in ATutor |
| CVE-2026-64961 | 6.3 MEDIUM | Authentication Bypass in ATutor |
| CVE-2026-64965 | 5.3 MEDIUM | Missing Authorization Check in ATutor |
| CVE-2026-64969 | 5.3 MEDIUM | Insecure Direct Object Reference in ATutor |
| CVE-2026-64968 | 5.1 MEDIUM | Server-Side Request Forgery in ATutor |
| CVE-2026-64962 | 5.1 MEDIUM | Cross-Site Request Forgery (CSRF) in ATutor |
| CVE-2026-64970 | 5.1 MEDIUM | Stored XSS in ATutor |
| CVE-2026-64971 | 4.8 MEDIUM | Reflected XSS in ATutor |
| CVE-2026-64972 | 4.8 MEDIUM | Reflected XSS in ATutor |
| CVE-2026-64963 | 2.3 LOW | Path Traversal in ATutor |
No comments yet