Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-48908-joomla-sp-page-builder-detection — التحقق المخبري لـ CVE-2026-48908 في Joomla SP Page Builder، ويغطي رفع أيقونة غير مصرح به، كتابة ملف PHP، تنفيذ كود كـ www-data، أدلة auditd وPCAP، إعادة بناء الجدول الزمني للأحداث، وتوصيات كشف SOC. يتضمن تقارير بالبولندية والإنجليزية. | Kitploit
أدوات/GitHubGitHub/g0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقميأمن الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubg0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection

CVE-2026-48908-joomla-sp-page-builder-detection

التحقق المخبري لـ CVE-2026-48908 في Joomla SP Page Builder، ويغطي رفع أيقونة غير مصرح به، كتابة ملف PHP، تنفيذ كود كـ www-data، أدلة auditd وPCAP، إعادة بناء الجدول الزمني للأحداث، وتوصيات كشف SOC. يتضمن تقارير بالبولندية والإنجليزية.

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

CVE-2026-48908 — التحقق والكشف عن SP Page Builder لجوملا

التحقق المخبري لثغرة CVE-2026-48908 في مكون SP Page Builder لجوملا، مع التركيز على الأدلة التقنية، إعادة بناء الأحداث، وفرص الكشف الدفاعي.

يُوثّق هذا المستودع اختبارًا مُتحكمًا فيه حيث قبلت نقطة النهاية asset.uploadCustomIcon في SP Page Builder أرشيفات الرموز المرفوعة التي نتج عنها كتابة قطع PHP تحت دليل الوسائط لجوملا. أدى استدعاء ملف PHP المرفوع عبر HTTP إلى تنفيذ الأوامر كمستخدم عملية خادم الويب. تم التقاط نشاط HTTP والملفات والعمليات والمصادقة والشبكة الناتج باستخدام سجلات حاوية Apache، وauditd في لينكس، وtcpdump، وبيانات Docker عن بعد، واستقصاء تغييرات الملفات، ولقطات شاشة من مضيف Windows.

[!IMPORTANT] يحتوي هذا المستودع على تقارير ولقطات شاشة فقط. لم يتم تضمين كود الاستغلال الهجومي، أو مصدر الحمولة، أو ملفات PCAP الخام، أو حزم أدلة المضيف الخام عمدًا. المادة مخصصة للتحقق من الثغرات، وهندسة مراكز العمليات الأمنية، وتطوير الكشف، والتحضير للاستجابة للحوادث، والبحث المصرح به.

التقارير

  • تقرير التحقق باللغة الإنجليزية
  • تقرير التحقق باللغة البولندية

يحتوي كلا التقريرين على منهجية الاختبار الكاملة، ومقتطفات الأدلة، والجدول الزمني للأحداث، وأدلة تغيير الملفات، ومؤشرات الشبكة، وإرشادات التخفيف، وتوصيات المراجعة، وأمثلة منطق SIEM.

هيكل المستودع

root@kitploit:~
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48908_SP_Page_Builder_detection_EN.pdf
│   └── CVE-2026-48908_SP_Page_Builder_detection_PL.pdf
└── screenshots/
    ├── 01_poc_upload_and_code_execution.png
    ├── 02_http_whoami_www_data.png
    ├── 03_tcp_callback_ncat.png
    ├── 04_reverse_shell_session.png
    └── 05_root_access_and_su_failure_redacted.png

لم يتم تضمين مصدر الاستغلال، أو مصدر الحمولة، أو PCAP الخام، أو حزمة أدلة Docker الخام، أو ملفات مصدر DOCX.

بيئة الاختبار

كانت جذر الويب لجوملا /var/www/html مدعومة بواسطة حجم Docker joomla5-builders_joomla_data. هذا مهم للكشف: لم يوفر docker diff رؤية مفصلة لتغييرات الملفات داخل الحجم، لذا كان على مراقبة الملفات الاعتماد على قوائم الملفات الواعية للحجم وإرشادات مراقبة المضيف.

ما تم التحقق منه

تم إجراء الاختبار في بيئة مخبرية معزولة ومصرح بها. غطى التحقق التسلسل التالي:

  1. تم نشر Joomla 5 في Docker مع تثبيت SP Page Builder.
  2. تم استخدام مشروع عام مذكور في المراجع كمرجع تحقق أولي.
  3. قبلت نقطة النهاية asset.uploadCustomIcon في SP Page Builder أرشيفات الرموز المرفوعة في البيئة المخبرية.
  4. تم إنشاء أدلة وملفات جديدة تحت /media/com_sppagebuilder/assets/iconfont/.
  5. تضمن المحتوى المرفوع امتدادات PHP مختلطة الأحرف وملف .htaccess غير معالجة PHP لامتداد .PHP.
  6. تم استدعاء قطعة PHP المرفوعة عبر HTTP وتنفيذ أوامر مسيطر عليها.
  7. أكد اتصال TCP لمرة واحدة إلى مضيف Windows الاتصال الخارجي.
  8. أكد اختبار الصدفة العكسية المسيطر عليه تنفيذ الأوامر التفاعلية كمستخدم خادم الويب.
  9. فشلت محاولات الوصول إلى /root وتبديل المستخدم باستخدام su -.
  10. تم ربط الأدلة من القياس عن بعد للمضيف الضحية ولقطات شاشة ويندوز في جدول زمني واحد UTC.

تتعمد التقارير توثيق الأدلة ومنطق الكشف دون توزيع استغلال قابل لإعادة الاستخدام أو تنفيذ حمولة.

النتيجة المؤكدة

أكد الاختبار المخبري:

  • تحميل غير مصرح به عبر نقطة النهاية asset.uploadCustomIcon في SP Page Builder؛
  • إنشاء قطع PHP و.htaccess تحت دليل الوسائط لجوملا؛
  • تنفيذ من جانب الخادم لقطعة PHP المرفوعة بعد طلب HTTP؛
  • التنفيذ في سياق مستخدم عملية Apache/PHP؛
  • اتصال TCP خارجي من حاوية جوملا إلى مضيف ويندوز؛
  • جلسة صدفة عكسية تفاعلية كمستخدم www-data؛
  • لم يتم تأكيد تصعيد الامتيازات إلى الجذر.

داخل الحاوية، كانت الهوية الفعلية:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

كانت محاولة تصعيد الامتيازات الفاشلة مرئية على النحو التالي:

root@kitploit:~
cd root
bash: cd: root: Permission denied
su -
Password:
su: Authentication failure

الأدلة الرئيسية

التحقق من PoC العام وسلوك التحميل

اختبر PoC العام عدة متغيرات للامتداد وأكد أن مزيجًا يتضمن امتداد PHP مختلط الأحرف وملف .htaccess قد يؤدي إلى التنفيذ في الإعداد المخبري.

تحميل PoC وتنفيذ الكود

تنفيذ الكود كمستخدم خادم الويب

نفذ طلب HTTP مسيطر عليه الأمر whoami، وعرض المتصفح مستخدم العملية الفعلي.

نتيجة whoami عبر HTTP

اتصال TCP لمرة واحدة

قبل الاختبار التفاعلي، تم استخدام اتصال رد اتصال أكثر أمانًا لمرة واحدة لتأكيد الاتصال الخارجي من البيئة المستهدفة إلى مضيف ويندوز على منفذ TCP 4444.

اتصال TCP لمرة واحدة

جلسة الصدفة العكسية

أكدت الجلسة التفاعلية التنفيذ كمستخدم www-data، ونظام لينكس كنظام تشغيل، ودليل عمل تحت مسار وسائط SP Page Builder لجوملا.

جلسة الصدفة العكسية

محاولة الوصول إلى الجذر الفاشلة

فشلت محاولات الوصول إلى /root والمصادقة باستخدام su -. تم تحرير لقطة الشاشة لتجنب نشر كلمة مرور الاختبار.

فشل الوصول إلى الجذر ومحاولة su

الجدول الزمني المعاد بناؤه

الجدول الزمني الكامل متاح في كلا تقريري PDF. كانت أهم الأحداث:

منهجية جمع الأدلة

لينكس و Docker

جمع المضيف الضحية:

  • أحداث auditd لـ execve;
  • التقاط الحزم باستخدام tcpdump;
  • بيانات تعريف الحاوية وسجلاتها وأحداثها وقوائم العمليات واختلافات نظام الملفات;
  • استقصاء دوري لتغييرات الملفات من داخل الحاوية;
  • قوائم ملفات لجذر الويب لجوملا والأدلة المؤقتة ومسارات الوسائط ذات الصلة;
  • حالة الحاوية المحددة قبل وبعد الاختبار.

حدد الاختبار أيضًا قيدًا للمراقبة: نظرًا لأن /var/www/html كان مدعومًا بحجم Docker، لم يُظهر docker diff إنشاء ملفات مفصلة تحت /var/www/html/media/com_sppagebuilder/assets/iconfont/. لذلك يجب أن تغطي مراقبة تكامل الملفات المسار الحقيقي للمضيف الذي يدعم الحجم.

ويندوز

كانت أدلة مضيف ويندوز محدودة عمدًا بلقطات شاشة ذات صلة بالتقرير:

  • مخرجات PoC العامة;
  • مخرجات المتصفح لـ whoami;
  • مخرجات Ncat لاتصال رد الاتصال لمرة واحدة;
  • مخرجات Ncat لجلسة الصدفة العكسية;
  • محاولة /root وsu - الفاشلة مع إخفاء كلمة المرور.

أهم فرص الكشف

1. التحميل عبر SP Page Builder

مراقبة القياس عن بعد HTTP أو الخادم الوكيل العكسي أو WAF أو الشبكة للمزيج التالي:

root@kitploit:~
POST /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
User-Agent يحتوي على: sppb-rce-poc
الحالة: 200 أو 201 أو 204

في الإنتاج، لا تعتمد فقط على User-Agent الخاص بـ PoC العام. نقطة النهاية ونمط التحميل غير المتوقع هما مؤشران أكثر استقرارًا من قيمة User-Agent.

2. ملف قابل للتنفيذ أو .htaccess تحت مسار أيقونات SP Page Builder

مراقبة القياس عن بعد للملفات بحثًا عن ملفات جديدة أو معدلة تطابق:

root@kitploit:~
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.php
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.PHP
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.pHp
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.Php
/media/com_sppagebuilder/assets/iconfont/*/fonts/.htaccess

وجود .htaccess يحتوي على AddType application/x-httpd-php .PHP في دليل تحميل الوسائط هو مؤشر عالي القيمة.

3. طلب GET إلى ملف PHP مرفوع مع معلمات أوامر

ربط نشاط التحميل بطلبات HTTP اللاحقة إلى مسارات مثل:

root@kitploit:~
/media/com_sppagebuilder/assets/iconfont/*/fonts/*

يتم تحقيق ثقة أعلى عندما يستهدف الطلب امتدادًا شبيهًا بـ PHP ويتضمن معلمات مثل t= وc=.

4. نشاط الصدفة أو المفسر من حساب خدمة الويب

تشمل مؤشرات العملية عالية القيمة:

root@kitploit:~
المستخدم: www-data أو apache أو nginx
العملية: bash أو sh أو dash أو php
سطر الأوامر يحتوي على: /dev/tcp أو bash -i أو عوامل إعادة التوجيه أو تنفيذ مفسر غير معتاد

5. اتصال خارجي من حاوية الويب

إنذار عندما تبدأ صدفة أو مفسر تم تشغيله بواسطة عملية خادم الويب اتصالًا خارجيًا إلى محطة عمل أو منفذ وجهة غير معتاد. استخدم حدث المختبر منفذ TCP 4444، لكن الكشف في الإنتاج يجب ألا يعتمد على منفذ واحد.

6. محاولات تصعيد امتيازات فاشلة بعد تنفيذ الويب

أنتج الاختبار محاولة su - فاشلة. راقب أدوات المصادقة مثل unix_chkpwd، والكتابة إلى /var/log/btmp، والأوامر التفاعلية بعد اختراق حساب خدمة الويب.

إرشادات التقييم لمركز العمليات الأمنية

عند اكتشاف مؤشر تحميل HTTP، يجب على مركز العمليات الأمنية ربطه فورًا بـ:

  • عنوان IP المصدر، وكيل المستخدم، وحالة HTTP;
  • ما إذا كان مثيل جوملا المستهدف يحتوي على SP Page Builder مثبتًا وما إذا كان الإصدار ضعيفًا;
  • أدلة جديدة تحت /media/com_sppagebuilder/assets/iconfont/;
  • ملفات جديدة شبيهة بـ PHP أو ملفات .htaccess تحت أدلة وسائط جوملا;
  • طلبات HTTP GET إلى الملفات المنشأة حديثًا بعد وقت قصير من التحميل;
  • معلمات استعلام شبيهة بالأوامر مثل t= وc=;
  • إنشاء عملية من قبل مستخدم خادم الويب، خاصة عمليات الصدفة أو المفسر;
  • اتصالات خارجية من حاوية الويب أو حساب خدمة الويب;
  • أوامر اكتشاف مثل whoami وid وuname وhostname وpwd وip وifconfig وnetstat أو ss;

ليس حدث تحميل واحد كافيًا دائمًا بمفرده. أقوى إنذار يجمع بين التحميل وإنشاء الملف والوصول إلى الملف وتنفيذ العملية والقياس عن بعد للشبكة خلال نفس النافذة الزمنية القصيرة.

التخفيفات الموصى بها

  1. تحديث SP Page Builder إلى الإصدار 6.6.2 أو أحدث.
  2. مراجعة /media/com_sppagebuilder/assets/iconfont/ ودليل وسائط جوملا الأوسع بحثًا عن ملفات شبيهة بـ PHP وقطع .htaccess.
  3. إزالة أي ملفات PHP غير متوقعة أو .htaccess أو .phtml أو .phar أو أرشيف أو قطع قابلة للتنفيذ من أدلة التحميل.
  4. تعطيل تنفيذ PHP في أدلة التحميل والوسائط على مستوى Apache وNginx وPHP-FPM.
  5. تقييد أو التنبيه على الوصول إلى نقطة النهاية asset.uploadCustomIcon من شبكات غير موثوقة.
  6. مراقبة العمليات الفرعية لخدمة الويب والاتصالات الخارجية من حاويات الويب.
  7. نشر تغطية FIM أو eBPF أو auditd أو EDR لأحجام Docker التي تحتوي على جذر الويب للتطبيق.
  8. لا تعتمد على docker diff وحده لمراقبة جذر الويب عندما يتم تخزين بيانات التطبيق في أحجام Docker أو روابط التثبيت.

النطاق والقيود

  • تم إجراء التحقق ضد مثيل واحد من Joomla 5 في Docker مع تثبيت SP Page Builder.
  • كان التأثير الملاحظ هو تنفيذ الكود كمستخدم عملية خادم الويب www-data; لم يتم تأكيد تصعيد الامتيازات إلى الجذر.
  • تؤكد النتيجة المسار والتكوين المختبر. لا تثبت أن كل نشر أو خادم وكيل عكسي أو خادم ويب أو معالج PHP أو نظام تشغيل يتصرف بنفس الطريقة.
  • لا يتم توزيع كود الاستغلال الهجومي أو مصدر الحمولة أو ملفات PCAP الخام أو حزم أدلة Docker الخام أو ملفات مصدر DOCX في هذا المستودع.
  • تحتوي التقارير على مقتطفات أدلة مختارة بدلاً من السجلات الخام الكاملة، للحفاظ على المادة قابلة للقراءة والتركيز على الكشف.

المراجع

  • NVD - CVE-2026-48908
  • CVE.org - CVE-2026-48908
  • كتالوج الثغرات المستغلة المعروفة لـ CISA
  • المشروع العام المستخدم كمرجع تحقق أولي
  • JoomShaper SP Page Builder

إشعار الاستخدام المسؤول

تم توفير هذه المادة لأغراض البحث الأمني الدفاعي، وإدارة الثغرات، وهندسة الكشف، والتحضير للاستجابة للحوادث، والاختبار المصرح به. لا تستخدمها ضد أنظمة دون إذن صريح.

تنزيل الأداة
الدورالنظام
المضيف الضحيةUbuntu 24.04.4 LTS، نواة 6.17.0-35-generic، Docker Engine 29.5.3
التطبيق المستهدفJoomla 5.4.7، PHP 8.3.32، خادم Apache HTTP، الصورة joomla:5-php8.3-apache
المكونJoomShaper SP Page Builder
الحاويةjoomla5-builders
محطة المهاجمMicrosoft Windows 11 Home 10.0.26200
خدمة جوملاhttp://172.20.10.3:8080
عنوان اختبار ويندوز172.20.10.2
عنوان الحاوية172.21.0.3
تاريخ الاختبار9 يوليو 2026
UTCالحدث
19:33:56بدء مراجعة لينكس، tcpdump، أحداث Docker، واستقصاء تغييرات الملفات
19:34:23سلسلة من طلبات POST إلى /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
19:34:23.291GET إلى ملف .PHP مرفوع مع أمر حسابي مسيطر عليه
19:34:23.329GET إلى ملف .pHp مرفوع مع أمر حسابي مسيطر عليه
19:34:23.361GET إلى ملف .Php مرفوع مع أمر حسابي مسيطر عليه
19:34:23.398GET إلى القطعة النهائية .PHP مع أمر حسابي مسيطر عليه
19:34:23.411نفذ PoC العام الأمر id عبر قطعة PHP المرفوعة وتلقى HTTP 200
19:35:05طلب whoami يدوي أعاد www-data
19:35:27نجح اتصال TCP لمرة واحدة إلى 172.20.10.2:4444
19:35:59بدأ طلب HTTP اتصال TCP عكسي إلى 172.20.10.2:4444
19:36:22-19:36:31أكدت whoami وuname وid وpwd سياق التنفيذ
19:37:13أعاد cd root رسالة Permission denied
19:37:21-19:37:28فشلت محاولة su - مع Authentication failure
19:39:25توقف جمع المراجعة وتم حزم القطع الأثرية
  • فشل المصادقة، محاولات الوصول إلى بيانات الاعتماد، الثبات، أو الحركة الجانبية بعد التنفيذ الأولي.