Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/soskalai/cve-2026-77578
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubsoskalai/cve-2026-77578

CVE-2026-77578

Python proof-of-concept, эксплуатирующий CVE-2026-77578 — аутентифицированный обход пути в Xibo CMS, позволяющий читать произвольные локальные файлы через специально сформированный импорт XML-шаблонов.

Репозиторий
11 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-77578 — Произвольное локальное чтение файлов в Xibo CMS

Обзор

CVE-2026-77578 — это уязвимость произвольного локального чтения файлов с аутентификацией в Xibo CMS.

Аутентифицированный пользователь с правами администратора или доступом к шаблонам модулей может импортировать специально созданный XML-шаблон, содержащий ресурс на основе пути с последовательностью обхода. Полученный ресурс затем может быть доступен через конечную точку ресурсов модуля, что заставляет Xibo вернуть содержимое указанного локального файла.

Уязвимые и исправленные версии

  • Уязвимые: Xibo CMS <= 4.4.3
  • Исправленные: Xibo CMS >= 4.4.4
  • Рекомендуемое исправление: Обновитесь до Xibo CMS 4.4.4 или более поздней версии.

Детали уязвимости

  • CVE: CVE-2026-77578
  • GHSA: GHSA-pc3g-2hhm-46qc
  • Тип уязвимости: CWE-22 — Обход пути
  • Аутентификация: Требуется
  • Доступ к функции шаблонов разработчика
Требуемые привилегии:
  • Уровень опасности: Высокий
  • CVSS v3.1: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Воздействие: Чтение файлов, доступных пользователю веб-сервера
  • Доказательство концепции

    Официальное уведомление Xibo

    Xibo опубликовал уязвимость как GHSA-pc3g-2hhm-46qc, подтвердив, что версии <= 4.4.3 уязвимы, а >= 4.4.4 исправлены. В уведомлении присвоен высокий уровень опасности с оценкой CVSS v3.1 8.8 и указан CVE-2026-77578.

    Предоставленный PoC на Python автоматизирует процесс эксплуатации:

    1. Выполняет аутентификацию в Xibo CMS.
    2. Извлекает CSRF-токен со страницы шаблонов модулей.
    3. Генерирует уникальный идентификатор ресурса.
    4. Загружает специально созданный XML-шаблон через /developer/template/import.
    5. XML содержит ресурс на основе пути с использованием последовательности относительного обхода пути.
    6. Запрашивает полученный ресурс через /module/asset/<asset-id>.
    7. Отображает содержимое запрошенного локального файла.

    Использование

    root@kitploit:~
    python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>
    

    Пример:

    root@kitploit:~
    python3 poc.py http://localhost \
        -u xibo_admin \
        -p password \
        -f /etc/passwd
    

    Другой пример:

    root@kitploit:~
    python3 poc.py http://localhost \
        -u xibo_admin \
        -p password \
        -f /etc/os-release
    

    Опция -f по умолчанию имеет значение /etc/passwd.

    Пример вывода

    Ниже демонстрируется успешное получение /etc/passwd:

    root@kitploit:~
    ==============================================
     FILE CONTENT
    ==============================================
    
    root:x:0:0:root:/root:/bin/bash
    daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
    bin:x:2:2:bin:/bin:/usr/sbin/nologin
    ...
    

    CVE-2026-77578 PoC Output

    Техническая схема

    root@kitploit:~
    Authenticated User
            |
            v
    GET /developer/template/view
            |
            v
    Extract X-XSRF-TOKEN
            |
            v
    POST /developer/template/import
            |
            |  Crafted XML
            |  path="../../../../../etc/passwd"
            v
    Xibo creates the asset
            |
            v
    GET /module/asset/<asset-id>
            |
            v
    Contents of local file returned
    

    Валидация

    Уязвимость была успешно подтверждена на нескольких файлах в локальной тестовой среде Xibo CMS 4.4.3, включая:

    • /etc/passwd
    • /etc/hosts
    • /etc/os-release
    • /var/www/cms/web/index.php

    Тест с исходным файлом PHP демонстрирует, что проблема способна возвращать исходный код приложения, а не только системные метаданные.

    Воздействие

    Успешная эксплуатация позволяет аутентифицированному злоумышленнику с необходимыми привилегиями шаблонов модулей читать произвольные файлы, доступные процессу приложения Xibo.

    В зависимости от развёртывания это может раскрыть:

    • Исходный код приложения
    • Файлы конфигурации
    • Учётные данные
    • Ключи API
    • Информацию о подключении к базе данных
    • Другие конфиденциальные данные файловой системы

    Отказ от ответственности

    Данное доказательство концепции предоставлено исключительно для авторизованных исследований в области безопасности и защитного тестирования.

    Тестируйте только те системы, которыми вы владеете или на оценку которых у вас есть явное разрешение.

    Структура репозитория

    root@kitploit:~
    CVE-2026-77578/
    ├── poc.py
    ├── README.md
    ├── LICENSE
    ├── .gitignore
    └── screenshots/
        └── poc-output.png
    
    Скачать инструмент