CVE-2023-33177
Xibo CMS vulnerable a ejecución remota de código a través de Zip Slip
- Publicado
- 30 may 2023
- Actualizado
- 17 jun 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 abr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 94,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Xibo es un sistema de gestión de contenidos (CMS). Existe una vulnerabilidad de path traversal en Xibo CMS mediante la cual un usuario autenticado puede subir un archivo zip especialmente manipulado al CMS a través de la función de importación de layouts, lo que permitiría la creación de archivos fuera del directorio de la biblioteca del CMS como el usuario del servidor web. Esto puede utilizarse para subir una webshell PHP dentro del directorio raíz web y lograr la ejecución remota de código como el usuario del servidor web. Los usuarios deben actualizar a la versión 2.3.17 o 3.3.5, que corrigen este problema. Los clientes que alojan su CMS con Xibo Signage ya han recibido una actualización o parche para resolver este problema, independientemente de la versión del CMS que estén ejecutando.
Fuentes
3Este exploit demuestra una **vulnerabilidad de path traversal** en Xibo CMS (CVE-2023-33177) que permite la ejecución remota de código a través de importaciones de diseño maliciosas.
- -CVE-2023-33177-Exploit
Probador de Vulnerabilidades CVE-2023-33177 en Xibo CMS
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.