Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/soskalai/cve-2026-77578
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubsoskalai/cve-2026-77578

CVE-2026-77578

Preuve de concept en Python exploitant CVE-2026-77578, une traversée de chemin authentifiée dans Xibo CMS qui lit des fichiers locaux arbitraires via des imports de modèles XML spécialement conçus.

Voir le dépôt
1il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-77578 — Lecture arbitraire de fichiers locaux dans Xibo CMS

Aperçu

CVE-2026-77578 est une vulnérabilité de lecture arbitraire de fichiers locaux authentifiée dans Xibo CMS.

Un utilisateur authentifié disposant de privilèges Admin ou d'un accès aux Modèles de modules peut importer un modèle XML conçu contenant un asset basé sur un chemin avec une séquence de traversée. L'asset résultant peut ensuite être accédé via le point de terminaison d'asset du module, ce qui amène Xibo à renvoyer le contenu du fichier local référencé.

Versions affectées et corrigées

  • Affectées : Xibo CMS <= 4.4.3
  • Corrigées : Xibo CMS >= 4.4.4
  • Remédiation recommandée : Mettre à jour vers Xibo CMS 4.4.4 ou une version ultérieure.

Détails de la vulnérabilité

  • CVE : CVE-2026-77578
  • GHSA : GHSA-pc3g-2hhm-46qc
  • Type de vulnérabilité : CWE-22 — Traversée de chemin
  • Authentification : Requise
  • Privilège requis : Accès à la fonctionnalité Developer Template
  • Sévérité : Élevée
  • CVSS v3.1 : 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Impact : Lecture de fichiers accessibles à l'utilisateur du serveur web
  • Preuve de concept

    Avis officiel de Xibo

    Xibo a publié la vulnérabilité sous la référence GHSA-pc3g-2hhm-46qc, confirmant que les versions <= 4.4.3 sont affectées et que les versions >= 4.4.4 sont corrigées. L'avis attribue une sévérité Élevée avec un score CVSS v3.1 de 8.8 et identifie CVE-2026-77578.

    Le PoC Python fourni automatise le processus d'exploitation :

    1. S'authentifie auprès de Xibo CMS.
    2. Récupère le jeton CSRF depuis la page Module Templates.
    3. Génère un identifiant d'asset unique.
    4. Téléverse un modèle XML conçu via /developer/template/import.
    5. Le XML contient un asset basé sur un chemin utilisant une séquence de traversée de chemin relative.
    6. Demande l'asset résultant via /module/asset/<asset-id>.
    7. Affiche le contenu du fichier local demandé.

    Utilisation

    root@kitploit:~
    python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>
    

    Exemple :

    root@kitploit:~
    python3 poc.py http://localhost \
        -u xibo_admin \
        -p password \
        -f /etc/passwd
    

    Autre exemple :

    root@kitploit:~
    python3 poc.py http://localhost \
        -u xibo_admin \
        -p password \
        -f /etc/os-release
    

    L'option -f a pour valeur par défaut /etc/passwd.

    Exemple de sortie

    Ce qui suit démontre la récupération réussie de /etc/passwd :

    root@kitploit:~
    ==============================================
     FILE CONTENT
    ==============================================
    
    root:x:0:0:root:/root:/bin/bash
    daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
    bin:x:2:2:bin:/bin:/usr/sbin/nologin
    ...
    

    CVE-2026-77578 PoC Output

    Flux technique

    root@kitploit:~
    Authenticated User
            |
            v
    GET /developer/template/view
            |
            v
    Extract X-XSRF-TOKEN
            |
            v
    POST /developer/template/import
            |
            |  Crafted XML
            |  path="../../../../../etc/passwd"
            v
    Xibo creates the asset
            |
            v
    GET /module/asset/<asset-id>
            |
            v
    Contents of local file returned
    

    Validation

    La vulnérabilité a été validée avec succès sur plusieurs fichiers dans un environnement de test local Xibo CMS 4.4.3, notamment :

    • /etc/passwd
    • /etc/hosts
    • /etc/os-release
    • /var/www/cms/web/index.php

    Le test sur le fichier source PHP démontre que le problème est capable de renvoyer le code source de l'application, et pas seulement des métadonnées système.

    Impact

    Une exploitation réussie permet à un attaquant authentifié disposant des privilèges requis sur les Modèles de modules de lire des fichiers arbitraires accessibles au processus de l'application Xibo.

    Selon le déploiement, cela peut exposer :

    • Le code source de l'application
    • Les fichiers de configuration
    • Les identifiants
    • Les clés API
    • Les informations de connexion à la base de données
    • D'autres données sensibles du système de fichiers

    Avertissement

    Cette preuve de concept est fournie à des fins de recherche en sécurité autorisée et de tests défensifs uniquement.

    Ne testez que les systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite d'évaluation.

    Structure du dépôt

    root@kitploit:~
    CVE-2026-77578/
    ├── poc.py
    ├── README.md
    ├── LICENSE
    ├── .gitignore
    └── screenshots/
        └── poc-output.png
    
    Télécharger l’outil