CVE-2023-33177
Xibo CMS vulnerabile a Remote Code Execution tramite Zip Slip
- Pubblicato
- 30 mag 2023
- Aggiornato
- 17 giu 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 apr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 94,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Xibo è un sistema di gestione dei contenuti (CMS). Nel CMS Xibo esiste una vulnerabilità di path traversal tramite la quale un utente autenticato può caricare un file zip appositamente predisposto nel CMS attraverso la funzione di importazione dei layout, consentendo la creazione di file al di fuori della directory della libreria del CMS come utente del server web. Questo può essere utilizzato per caricare una webshell PHP all'interno della directory radice del web e ottenere l'esecuzione remota di codice come utente del server web. Gli utenti dovrebbero aggiornare alla versione 2.3.17 o 3.3.5, che risolvono questo problema. I clienti che ospitano il proprio CMS con Xibo Signage hanno già ricevuto un aggiornamento o una patch per risolvere questo problema, indipendentemente dalla versione del CMS in esecuzione.
Fonti
3Questo exploit dimostra una **vulnerabilità di path traversal** in Xibo CMS (CVE-2023-33177) che consente l'esecuzione remota di codice tramite importazioni di layout malintenzionati.
- -CVE-2023-33177-Exploit
Xibo CMS CVE-2023-33177 Tester di vulnerabilità
- xibocms 3.3.4 - RCEExploit
complexusprada · multiple · 8 apr 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.