Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
-CVE-2023-33177- — Xibo CMS CVE-2023-33177 漏洞测试工具 | Kitploit
工具/GitHubGitHub/kaxm23/-cve-2023-33177-
侦察漏洞扫描器漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubkaxm23/-cve-2023-33177-

-CVE-2023-33177-

Xibo CMS CVE-2023-33177 漏洞测试工具

查看仓库
5个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Xibo CMS CVE-2023-33177 漏洞测试工具

Python 3.6+ License

针对 CVE-2023-33177 的自动化安全测试工具——Xibo CMS 中的 Zip Slip 路径遍历漏洞,可导致远程代码执行(RCE)。

⚠️ 免责声明

此工具仅用于教育和授权测试目的。 仅在您拥有或已获得明确许可的系统上使用。 未经授权的测试是非法且不道德的。

📋 描述

Xibo CMS 版本 1.8.0-2.3.16 和 3.0.0-3.3.4 在布局导入功能中存在路径遍历攻击漏洞。本工具通过尝试写入一个无害的测试文件,安全地检测您的 Xibo 实例是否存在漏洞。

漏洞详情

  • CVE ID: CVE-2023-33177
  • 类型: Zip Slip 路径遍历 → 远程代码执行
  • 影响: 经过身份验证的攻击者可以向 Web 服务器写入任意文件
  • 修复: 升级至 Xibo CMS 3.3.5+ 或 2.3.17+

🚀 功能特性

  • ✅ 非破坏性测试(仅读取 /etc/passwd 进行验证)
  • ✅ 自动处理身份验证
  • ✅ 安全载荷生成
  • ✅ 清晰的漏洞报告
  • ✅ 自动清理测试文件
  • ✅ 支持 HTTP/HTTPS

📦 安装

root@kitploit:~
## 克隆仓库
git clone [email protected]:kaxm23/-CVE-2023-33177-.git
cd xibo-cve-2023-33177-tester

## 安装依赖
pip install -r requirements.txt## -CVE-2023-33177-

基本命令结构

root@kitploit:~
python test_cve_2023_33177.py <URL> <username> <password>

实际示例

root@kitploit:~
## 本地开发实例
python test_cve_2023_33177.py http://localhost/xibo admin password123

## 使用 HTTPS 的远程生产环境
python test_cve_2023_33177.py https://xibo.example.com [email protected] SecurePass2024!

## 自定义端口和路径
python test_cve_2023_33177.py http://192.168.1.100:8080/xibo admin mypassword

## 不带尾部斜杠(脚本会自动处理)
python test_cve_2023_33177.py https://example.com/xibo admin pass

示例输出 - 存在漏洞

root@kitploit:~
[*] 正在测试 Xibo CMS at http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE 测试

[+] 已创建测试载荷: test_vuln_1703123456.zip
[+] 已成功以 admin 身份登录
[*] 正在尝试导入恶意布局...
[*] 导入响应: HTTP 200
[*] 正在检查 webshell...
[!] 存在漏洞!Webshell 访问地址: http://localhost/security_test.php
[+] 成功读取 /etc/passwd
[*] 输出预览: VULN_TEST_root:x:0:0:root:/root:/bin/bash...

[!] 网站存在 CVE-2023-33177 漏洞!
[!] 修复建议: 将 Xibo CMS 升级至 3.3.5+ 或 2.3.17+
[!] 删除测试文件: security_test.php

示例输出 - 不存在漏洞

root@kitploit:~
[*] 正在测试 Xibo CMS at http://localhost/xibo
[*] CVE-2023-33177 - Zip Slip RCE 测试

[+] 已创建测试载荷: test_vuln_1703123456.zip
[+] 已成功以 admin 身份登录
[*] 正在尝试导入恶意布局...
[*] 导入响应: HTTP 200
[*] 正在检查 webshell...
[-] 未找到 webshell (HTTP 404)

[+] 网站似乎不存在漏洞(或路径不同)

🛡️ 修复指南

root@kitploit:~
## 下载最新版本
wget https://github.com/xibosignage/xibo-cms/releases/latest

## 按照升级说明操作
## https://xibo.org.uk/manual/en/upgrade.html

2. 检查是否被入侵

root@kitploit:~
## 在 web 根目录中查找最近修改的 PHP 文件
find /var/www/html -name "*.php" -mtime -7 -type f

## 检查可疑文件
find /var/www/html -name "shell.php" -o -name "cmd.php" -o -name "backdoor.php"

## 审查访问日志中的未授权导入记录
grep "layout/import" /var/log/apache2/access.log

3. 轮换凭证

root@kitploit:~
更改所有 CMS 用户密码

轮换 API 密钥和令牌

审查并删除未授权的用户账户

`
📋 环境要求
Python 3.6 或更高版本

requests 库(通过 pip 安装)

有效的 Xibo CMS 凭据(需要身份验证)

可访问目标 Xibo 实例的网络连接

🤝 贡献指南

root@kitploit:~

Fork 本仓库

创建功能分支: git checkout -b feature/amazing-feature

提交更改: git commit -m 'Add amazing feature'

推送分支: git push origin feature/amazing-feature

发起 Pull Request

贡献要求
代码必须遵循 PEP 8 标准

测试必须保持非破坏性

文档必须更新

不得对未授权的目标进行实机测试

📄 许可证

root@kitploit:~
本项目采用 MIT 许可证 - 详情请参见 LICENSE 文件。

⚖️ 法律与道德使用
使用此工具即表示您同意:

仅测试您拥有或已获得明确书面许可的系统

遵守所有当地、州和联邦法律

不得将此工具用于恶意目的

负责任地向供应商报告漏洞

对自己的行为承担全部责任

🔗 参考链接

root@kitploit:~
CVE-2023-33177 NVD 条目

Xibo 安全公告

Zip Slip 漏洞详情

OWASP 路径遍历指南

📞 支持与联系

root@kitploit:~
问题反馈: GitHub Issues

安全报告: 请通过 GitHub 私有漏洞报告功能负责任地披露

疑问: 在 GitHub 上发起讨论

⭐ Star 历史

root@kitploit:~
如果此工具对您有帮助,请考虑给仓库加星!
下载工具