CVE-2023-33177
Xibo CMS معرّض لثغرة تنفيذ التعليمات البرمجية عن بُعد عبر Zip Slip
- تم النشر
- 30/05/2023
- محدث
- 17/06/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/04/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 94.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Xibo هو نظام إدارة محتوى (CMS). توجد ثغرة اجتياز المسار (Path Traversal) في نظام Xibo CMS حيث يمكن لمستخدم مصادَق رفع ملف ZIP مصمم خصيصًا إلى النظام عبر وظيفة استيراد التخطيط (layout import)، مما يسمح بإنشاء ملفات خارج دليل مكتبة CMS بصلاحيات مستخدم خادم الويب. يمكن استخدام ذلك لرفع قشرة ويب (webshell) بلغة PHP داخل الدليل الجذر للويب وتحقيق تنفيذ برمجيات عن بُعد (RCE) بصلاحيات مستخدم خادم الويب. يجب على المستخدمين الترقية إلى الإصدار 2.3.17 أو 3.3.5، واللذين يصلحان هذه المشكلة. العملاء الذين يستضيفون نظام CMS الخاص بهم لدى Xibo Signage قد تلقوا بالفعل ترقية أو تصحيحًا لحل هذه المشكلة بغض النظر عن إصدار CMS الذي يشغلونه.
المصادر
3يُظهر هذا الاستغلال ثغرة **اجتياز المسار** في Xibo CMS (CVE-2023-33177) التي تتيح تنفيذ التعليمات البرمجية عن بُعد عبر استيراد تخطيطات خبيثة.
- -CVE-2023-33177-استغلال
مُختبِر الثغرة الأمنية CVE-2023-33177 في Xibo CMS
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.