Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
cve-2026-67363-67364 — إثبات المفهوم (PoC) وقوالب الكشف لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة والتلاعب بالدفع في Balbooa Forms (Joomla)، بما في ذلك استغلال بايثون وقالب كشف Nuclei. | Kitploit
أدوات/GitHubGitHub/lulztigre/cve-2026-67363-67364
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقتطوير الحمولات
GitHublulztigre/cve-2026-67363-67364

cve-2026-67363-67364

إثبات المفهوم (PoC) وقوالب الكشف لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة والتلاعب بالدفع في Balbooa Forms (Joomla)، بما في ذلك استغلال بايثون وقالب كشف Nuclei.

عرض المستودع
منذ 4س 21دلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ثغرات Balbooa Forms قبل المصادقة: تنفيذ كود عن بُعد (RCE) والتلاعب بالدفع (CVE-2026-67364 / CVE-2026-67363)

إثبات المفهوم (PoC) وقوالب الكشف لثغرتين قبل المصادقة في Balbooa Forms (com_baforms) الخاصة بـ Joomla، تم إصلاحهما في الإصدار 2.4.3.2.

  • CVE-2026-67364 — حقن كود PHP قبل المصادقة -> تنفيذ كود عن بُعد (RCE) (درجة CVSS 9.8)
  • CVE-2026-67363 — التلاعب بمبلغ الدفع قبل المصادقة (Stripe / Authorize.net)

اكتشفها Lulztigre، وتم الإفصاح عنها بالتنسيق عبر فريق أمان Joomla (JSST)، ونُشرت في 2026-08-19. الشرح الكامل: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html

الملفات

الملفالغرض
balbooa_forms_poc.pyإثبات مفهوم بلغة Python، يعتمد على المكتبة القياسية فقط، ويغطي كلا الثغرتين
CVE-2026-67364.yamlقالب Nuclei، كشف غير مدمر لثغرة eval RCE

إثبات المفهوم بلغة Python

بدون أي تبعيات خارجية (Python 3.8+). وضعا rce وdetect لا يكتبان أي ملفات ولا ينفذان أي عمليات دفع حقيقية؛ بينما وضعا shell وpay اختياريان ومخصصان للاستخدام في بيئة المختبر.

root@kitploit:~
# 1. ابحث عن زوج (form-id, submit-btn) قابل للاستغلال. غير مدمر: كل فحص هو
#    إرسال مجهول واحد بحمولة علامة صدى (echo-marker).
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10

# 2. أثبت تنفيذ الأوامر. تظهر النتيجة في استجابة HTTP، دون أي استمرارية.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id

# 3. إثبات قشرة ويب تقليدية (للمختبر فقط - يكتب ملف images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7

# 4. التلاعب بمبلغ الدفع (للمختبر فقط - ينفذ محاولات دفع حقيقية؛ يتطلب --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01

رمز الخروج 0 = قابل للاستغلال/تم الاستغلال، 1 = سليم أو فشل، 2 = خطأ في الاستخدام.

ملاحظات:

  • تتطلب ثغرة eval RCE الشرط الإداري الموثق: زر إرسال بمعالج PHP مخصص يشير إلى [معامل URL = X]، وبدون reCAPTCHA على الزر.
  • يتخطى خيار --insecure التحقق من TLS للأهداف عبر HTTPS ذات الشهادات ذاتية التوقيع.
  • قد لا تتطلب إصدارات Joomla الأقدم رمز CSRF على الإطلاق؛ يستمر إثبات المفهوم بدونه عندما يتعطل نقطة نهاية الرمز.

قالب Nuclei

للكشف فقط: يستخرج رمز CSRF المجهول، ثم يمسح نطاقات صغيرة من النماذج/الأزرار بحمولة علامة صدى (echo-marker) ويطابق العلامة في الاستجابة. لا يكتب أي ملفات ولا ينفذ أي عمليات دفع حقيقية.

root@kitploit:~
nuclei -t CVE-2026-67364.yaml -u http://target -v

تم التحقق منه مع nuclei v3.11.1 (ويندوز + لينكس): استخراج الرمز، مسح 30 زوجًا (form-id 1..3 x submit-btn 1..10, clusterbomb)، تطابق حرج واحد على الزوج القابل للاستغلال. أضف -duc على الأجهزة غير المتصلة بالإنترنت لتخطي فحص التحديث. المسح صغير عمدًا؛ ارفع نطاقات الحمولة إذا كان الهدف يستضيف المزيد من النماذج. التلاعب بالدفع (CVE-2026-67363) ليس مؤتمتًا عمدًا في nuclei: كل فحص هو محاولة دفع حقيقية ضد بوابة التاجر.

الجدول الزمني للإفصاح

  • 2026-08-13: إخطار البائع (Balbooa, [email protected])
  • 2026-08-13: تقديم طلب CVE إلى JSST ([email protected])
  • 2026-08-19: نشر السجلين، وإصلاحهما في الإصدار 2.4.3.2 (تحديث تقوية الأمان)

استخدم هذه الأدوات فقط ضد الأنظمة المصرح لك باختبارها.

تنزيل الأداة