Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-48908-joomla-sp-page-builder-detection — # التحقق من CVE-2026-48908 في Joomla SP Page Builder يتحقق من ثغرة CVE-2026-48908 في Joomla SP Page Builder من خلال رفع أيقونات غير مصرح به مما يؤدي إلى تنفيذ كود PHP. يتضمن أدلة auditd/PCAP، وخط زمني للأحداث، وتوصيات كشف لمراكز العمليات الأمنية (SOC) لأغراض البحث الدفاعي. | Kitploit
أدوات/GitHubGitHub/g0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبالتحقيق الجنائي الرقميأمن الويباختبار الاختراقالأوراق والأبحاثالتعلم والتعليمالاستجابة للحوادث
GitHubg0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection

CVE-2026-48908-joomla-sp-page-builder-detection

# التحقق من CVE-2026-48908 في Joomla SP Page Builder يتحقق من ثغرة CVE-2026-48908 في Joomla SP Page Builder من خلال رفع أيقونات غير مصرح به مما يؤدي إلى تنفيذ كود PHP. يتضمن أدلة auditd/PCAP، وخط زمني للأحداث، وتوصيات كشف لمراكز العمليات الأمنية (SOC) لأغراض البحث الدفاعي.

عرض المستودع
14منذ 2 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-48908 — التحقق والكشف عن SP Page Builder لجوملا

التحقق المخبري لثغرة CVE-2026-48908 في مكون SP Page Builder لجوملا، مع التركيز على الأدلة التقنية، إعادة بناء الأحداث، وفرص الكشف الدفاعي.

يُوثّق هذا المستودع اختبارًا مُتحكمًا فيه حيث قبلت نقطة النهاية asset.uploadCustomIcon في SP Page Builder أرشيفات الرموز المرفوعة التي نتج عنها كتابة قطع PHP تحت دليل الوسائط لجوملا. أدى استدعاء ملف PHP المرفوع عبر HTTP إلى تنفيذ الأوامر كمستخدم عملية خادم الويب. تم التقاط نشاط HTTP والملفات والعمليات والمصادقة والشبكة الناتج باستخدام سجلات حاوية Apache، وauditd في لينكس، وtcpdump، وبيانات Docker عن بعد، واستقصاء تغييرات الملفات، ولقطات شاشة من مضيف Windows.

[!IMPORTANT] يحتوي هذا المستودع على تقارير ولقطات شاشة فقط. لم يتم تضمين كود الاستغلال الهجومي، أو مصدر الحمولة، أو ملفات PCAP الخام، أو حزم أدلة المضيف الخام عمدًا. المادة مخصصة للتحقق من الثغرات، وهندسة مراكز العمليات الأمنية، وتطوير الكشف، والتحضير للاستجابة للحوادث، والبحث المصرح به.

التقارير

  • تقرير التحقق باللغة الإنجليزية
  • تقرير التحقق باللغة البولندية

يحتوي كلا التقريرين على منهجية الاختبار الكاملة، ومقتطفات الأدلة، والجدول الزمني للأحداث، وأدلة تغيير الملفات، ومؤشرات الشبكة، وإرشادات التخفيف، وتوصيات المراجعة، وأمثلة منطق SIEM.

هيكل المستودع

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48908_SP_Page_Builder_detection_EN.pdf
│   └── CVE-2026-48908_SP_Page_Builder_detection_PL.pdf
└── screenshots/
    ├── 01_poc_upload_and_code_execution.png
    ├── 02_http_whoami_www_data.png
    ├── 03_tcp_callback_ncat.png
    ├── 04_reverse_shell_session.png
    └── 05_root_access_and_su_failure_redacted.png

لم يتم تضمين مصدر الاستغلال، أو مصدر الحمولة، أو PCAP الخام، أو حزمة أدلة Docker الخام، أو ملفات مصدر DOCX.

بيئة الاختبار

الدورالنظام
المضيف الضحيةUbuntu 24.04.4 LTS، نواة 6.17.0-35-generic، Docker Engine 29.5.3
التطبيق المستهدفJoomla 5.4.7، PHP 8.3.32، خادم Apache HTTP، الصورة joomla:5-php8.3-apache
المكونJoomShaper SP Page Builder
الحاويةjoomla5-builders
محطة المهاجمMicrosoft Windows 11 Home 10.0.26200
خدمة جوملاhttp://172.20.10.3:8080
عنوان اختبار ويندوز172.20.10.2
عنوان الحاوية172.21.0.3
تاريخ الاختبار9 يوليو 2026

كانت جذر الويب لجوملا /var/www/html مدعومة بواسطة حجم Docker joomla5-builders_joomla_data. هذا مهم للكشف: لم يوفر docker diff رؤية مفصلة لتغييرات الملفات داخل الحجم، لذا كان على مراقبة الملفات الاعتماد على قوائم الملفات الواعية للحجم وإرشادات مراقبة المضيف.

ما تم التحقق منه

تم إجراء الاختبار في بيئة مخبرية معزولة ومصرح بها. غطى التحقق التسلسل التالي:

  1. تم نشر Joomla 5 في Docker مع تثبيت SP Page Builder.
  2. تم استخدام مشروع عام مذكور في المراجع كمرجع تحقق أولي.
  3. قبلت نقطة النهاية asset.uploadCustomIcon في SP Page Builder أرشيفات الرموز المرفوعة في البيئة المخبرية.
  4. تم إنشاء أدلة وملفات جديدة تحت /media/com_sppagebuilder/assets/iconfont/.
  5. تضمن المحتوى المرفوع امتدادات PHP مختلطة الأحرف وملف .htaccess غير معالجة PHP لامتداد .PHP.
  6. تم استدعاء قطعة PHP المرفوعة عبر HTTP وتنفيذ أوامر مسيطر عليها.
  7. أكد اتصال TCP لمرة واحدة إلى مضيف Windows الاتصال الخارجي.
  8. أكد اختبار الصدفة العكسية المسيطر عليه تنفيذ الأوامر التفاعلية كمستخدم خادم الويب.
  9. فشلت محاولات الوصول إلى /root وتبديل المستخدم باستخدام su -.
  10. تم ربط الأدلة من القياس عن بعد للمضيف الضحية ولقطات شاشة ويندوز في جدول زمني واحد UTC.

تتعمد التقارير توثيق الأدلة ومنطق الكشف دون توزيع استغلال قابل لإعادة الاستخدام أو تنفيذ حمولة.

النتيجة المؤكدة

أكد الاختبار المخبري:

  • تحميل غير مصرح به عبر نقطة النهاية asset.uploadCustomIcon في SP Page Builder؛
  • إنشاء قطع PHP و.htaccess تحت دليل الوسائط لجوملا؛
  • تنفيذ من جانب الخادم لقطعة PHP المرفوعة بعد طلب HTTP؛
  • التنفيذ في سياق مستخدم عملية Apache/PHP؛
  • اتصال TCP خارجي من حاوية جوملا إلى مضيف ويندوز؛
  • جلسة صدفة عكسية تفاعلية كمستخدم www-data؛
  • لم يتم تأكيد تصعيد الامتيازات إلى الجذر.

داخل الحاوية، كانت الهوية الفعلية:

uid=33(www-data) gid=33(www-data) groups=33(www-data)

كانت محاولة تصعيد الامتيازات الفاشلة مرئية على النحو التالي:

cd root
bash: cd: root: Permission denied
su -
Password:
su: Authentication failure

الأدلة الرئيسية

التحقق من PoC العام وسلوك التحميل

اختبر PoC العام عدة متغيرات للامتداد وأكد أن مزيجًا يتضمن امتداد PHP مختلط الأحرف وملف .htaccess قد يؤدي إلى التنفيذ في الإعداد المخبري.

تحميل PoC وتنفيذ الكود

تنفيذ الكود كمستخدم خادم الويب

نفذ طلب HTTP مسيطر عليه الأمر whoami، وعرض المتصفح مستخدم العملية الفعلي.

نتيجة whoami عبر HTTP

اتصال TCP لمرة واحدة

قبل الاختبار التفاعلي، تم استخدام اتصال رد اتصال أكثر أمانًا لمرة واحدة لتأكيد الاتصال الخارجي من البيئة المستهدفة إلى مضيف ويندوز على منفذ TCP 4444.

اتصال TCP لمرة واحدة

جلسة الصدفة العكسية

أكدت الجلسة التفاعلية التنفيذ كمستخدم www-data، ونظام لينكس كنظام تشغيل، ودليل عمل تحت مسار وسائط SP Page Builder لجوملا.

جلسة الصدفة العكسية

محاولة الوصول إلى الجذر الفاشلة

فشلت محاولات الوصول إلى /root والمصادقة باستخدام su -. تم تحرير لقطة الشاشة لتجنب نشر كلمة مرور الاختبار.

فشل الوصول إلى الجذر ومحاولة su

الجدول الزمني المعاد بناؤه

الجدول الزمني الكامل متاح في كلا تقريري PDF. كانت أهم الأحداث:

UTCالحدث
19:33:56بدء مراجعة لينكس، tcpdump، أحداث Docker، واستقصاء تغييرات الملفات
19:34:23سلسلة من طلبات POST إلى /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
19:34:23.291GET إلى ملف .PHP مرفوع مع أمر حسابي مسيطر عليه
19:34:23.329GET إلى ملف .pHp مرفوع مع أمر حسابي مسيطر عليه
19:34:23.361GET إلى ملف .Php مرفوع مع أمر حسابي مسيطر عليه
19:34:23.398GET إلى القطعة النهائية .PHP مع أمر حسابي مسيطر عليه
19:34:23.411نفذ PoC العام الأمر id عبر قطعة PHP المرفوعة وتلقى HTTP 200
19:35:05طلب whoami يدوي أعاد www-data
19:35:27نجح اتصال TCP لمرة واحدة إلى 172.20.10.2:4444
19:35:59بدأ طلب HTTP اتصال TCP عكسي إلى 172.20.10.2:4444
19:36:22-19:36:31أكدت whoami وuname وid وpwd سياق التنفيذ
19:37:13أعاد cd root رسالة Permission denied
19:37:21-19:37:28فشلت محاولة su - مع Authentication failure
19:39:25توقف جمع المراجعة وتم حزم القطع الأثرية

منهجية جمع الأدلة

لينكس و Docker

جمع المضيف الضحية:

  • أحداث auditd لـ execve;
  • التقاط الحزم باستخدام tcpdump;
  • بيانات تعريف الحاوية وسجلاتها وأحداثها وقوائم العمليات واختلافات نظام الملفات;
  • استقصاء دوري لتغييرات الملفات من داخل الحاوية;
  • قوائم ملفات لجذر الويب لجوملا والأدلة المؤقتة ومسارات الوسائط ذات الصلة;
  • حالة الحاوية المحددة قبل وبعد الاختبار.

حدد الاختبار أيضًا قيدًا للمراقبة: نظرًا لأن /var/www/html كان مدعومًا بحجم Docker، لم يُظهر docker diff إنشاء ملفات مفصلة تحت /var/www/html/media/com_sppagebuilder/assets/iconfont/. لذلك يجب أن تغطي مراقبة تكامل الملفات المسار الحقيقي للمضيف الذي يدعم الحجم.

ويندوز

كانت أدلة مضيف ويندوز محدودة عمدًا بلقطات شاشة ذات صلة بالتقرير:

تنزيل الأداة