CVE-2023-33177
Xibo CMS anfällig für Remote Code Execution durch Zip Slip
- Veröffentlicht
- 30.05.2023
- Aktualisiert
- 17.06.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.04.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 94,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Xibo ist ein Content-Management-System (CMS). Im Xibo-CMS besteht eine Path-Traversal-Schwachstelle, bei der ein authentifizierter Benutzer über die Layout-Importfunktion eine speziell präparierte ZIP-Datei in das CMS hochladen kann, was die Erstellung von Dateien außerhalb des CMS-Bibliotheksverzeichnisses als Webserver-Benutzer ermöglicht. Dies kann genutzt werden, um eine PHP-Webshell im Web-Root-Verzeichnis hochzuladen und eine Remote-Codeausführung als Webserver-Benutzer zu erreichen. Benutzer sollten auf Version 2.3.17 oder 3.3.5 aktualisieren, die dieses Problem beheben. Kunden, die ihr CMS mit Xibo Signage hosten, haben bereits ein Upgrade oder einen Patch erhalten, um dieses Problem zu beheben, unabhängig von der von ihnen verwendeten CMS-Version.
Quellen
3Dieser Exploit demonstriert eine **Path-Traversal-Schwachstelle** in Xibo CMS (CVE-2023-33177), die eine Remote-Codeausführung durch schädliche Layout-Importe ermöglicht.
- -CVE-2023-33177-Exploit
Xibo CMS CVE-2023-33177 Schwachstellen-Tester
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.