Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/soskalai/cve-2026-77578
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubsoskalai/cve-2026-77578

CVE-2026-77578

Python 概念验证利用 CVE-2026-77578,这是 Xibo CMS 中一个经过身份验证的路径遍历漏洞,可通过精心构造的 XML 模板导入读取任意本地文件。

查看仓库
11天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-77578 — Xibo CMS 任意本地文件读取

概述

CVE-2026-77578 是 Xibo CMS 中的一个经过身份验证的任意本地文件读取漏洞。

具有 管理员权限或模块模板访问权限 的已认证用户可以导入一个精心构造的 XML 模板,其中包含带有路径遍历序列的基于路径的资源。随后可以通过模块资源端点访问生成的资源,导致 Xibo 返回所引用本地文件的内容。

受影响版本与已修复版本

  • 受影响: Xibo CMS <= 4.4.3
  • 已修复: Xibo CMS >= 4.4.4
  • 建议的修复措施: 升级到 Xibo CMS 4.4.4 或更高版本。

漏洞详情

  • CVE: CVE-2026-77578
  • GHSA: GHSA-pc3g-2hhm-46qc
  • 漏洞类型: CWE-22 — 路径遍历
  • 身份验证: 需要
  • 所需权限: 访问开发者模板功能
  • 严重性: 高
  • CVSS v3.1: 8.8 (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H)
  • 影响: 读取 Web 服务器用户可访问的文件

概念验证

官方 Xibo 公告

Xibo 将该漏洞发布为 GHSA-pc3g-2hhm-46qc,确认版本 <= 4.4.3 受影响,>= 4.4.4 已修复。该公告将其严重性定为 高,CVSS v3.1 评分为 8.8,并标识为 CVE-2026-77578。

提供的 Python PoC 自动化了利用过程:

  1. 向 Xibo CMS 进行身份验证。
  2. 从模块模板页面获取 CSRF 令牌。
  3. 生成唯一的资源标识符。
  4. 通过 /developer/template/import 上传精心构造的 XML 模板。
  5. 该 XML 包含使用相对路径遍历序列的基于路径的资源。
  6. 通过 /module/asset/<asset-id> 请求生成的资源。
  7. 显示所请求本地文件的内容。

用法

root@kitploit:~
python3 poc.py <URL> -u <USERNAME> -p <PASSWORD> -f <FILE>

示例:

root@kitploit:~
python3 poc.py http://localhost \
    -u xibo_admin \
    -p password \
    -f /etc/passwd

另一个示例:

root@kitploit:~
python3 poc.py http://localhost \
    -u xibo_admin \
    -p password \
    -f /etc/os-release

-f 选项默认为 /etc/passwd。

示例输出

以下演示了成功读取 /etc/passwd:

root@kitploit:~
==============================================
 FILE CONTENT
==============================================

root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
...

CVE-2026-77578 PoC Output

技术流程

root@kitploit:~
Authenticated User
        |
        v
GET /developer/template/view
        |
        v
Extract X-XSRF-TOKEN
        |
        v
POST /developer/template/import
        |
        |  Crafted XML
        |  path="../../../../../etc/passwd"
        v
Xibo creates the asset
        |
        v
GET /module/asset/<asset-id>
        |
        v
Contents of local file returned

验证

该漏洞已在本地 Xibo CMS 4.4.3 测试环境中针对多个文件成功验证,包括:

  • /etc/passwd
  • /etc/hosts
  • /etc/os-release
  • /var/www/cms/web/index.php

PHP 源文件测试表明,该问题能够返回应用程序源代码,而不仅仅是系统元数据。

影响

成功利用该漏洞允许具有所需模块模板权限的已认证攻击者读取 Xibo 应用程序进程可访问的任意文件。

根据部署情况,这可能暴露:

  • 应用程序源代码
  • 配置文件
  • 凭据
  • API 密钥
  • 数据库连接信息
  • 其他敏感文件系统数据

免责声明

本概念验证仅供授权的安全研究和防御性测试使用。

仅测试您拥有或已获得明确评估许可的系统。

仓库结构

root@kitploit:~
CVE-2026-77578/
├── poc.py
├── README.md
├── LICENSE
├── .gitignore
└── screenshots/
    └── poc-output.png
下载工具