
إثبات المفهوم (PoC) وقوالب الكشف لثغرة تنفيذ التعليمات البرمجية عن بُعد (RCE) قبل المصادقة والتلاعب بالدفع في Balbooa Forms (Joomla)، بما في ذلك استغلال بايثون وقالب كشف Nuclei.
إثبات المفهوم (PoC) وقوالب الكشف لثغرتين قبل المصادقة في Balbooa Forms (com_baforms) الخاصة بـ Joomla، تم إصلاحهما في الإصدار 2.4.3.2.
اكتشفها Lulztigre، وتم الإفصاح عنها بالتنسيق عبر فريق أمان Joomla (JSST)، ونُشرت في 2026-08-19. الشرح الكامل: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| الملف | الغرض |
|---|
balbooa_forms_poc.py | إثبات مفهوم بلغة Python، يعتمد على المكتبة القياسية فقط، ويغطي كلا الثغرتين |
CVE-2026-67364.yaml | قالب Nuclei، كشف غير مدمر لثغرة eval RCE |
بدون أي تبعيات خارجية (Python 3.8+). وضعا rce وdetect لا يكتبان أي ملفات ولا ينفذان أي
عمليات دفع حقيقية؛ بينما وضعا shell وpay اختياريان ومخصصان للاستخدام في بيئة المختبر.
# 1. ابحث عن زوج (form-id, submit-btn) قابل للاستغلال. غير مدمر: كل فحص هو
# إرسال مجهول واحد بحمولة علامة صدى (echo-marker).
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. أثبت تنفيذ الأوامر. تظهر النتيجة في استجابة HTTP، دون أي استمرارية.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. إثبات قشرة ويب تقليدية (للمختبر فقط - يكتب ملف images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. التلاعب بمبلغ الدفع (للمختبر فقط - ينفذ محاولات دفع حقيقية؛ يتطلب --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
رمز الخروج 0 = قابل للاستغلال/تم الاستغلال، 1 = سليم أو فشل، 2 = خطأ في الاستخدام.
ملاحظات:
[معامل URL = X]، وبدون reCAPTCHA على الزر.--insecure التحقق من TLS للأهداف عبر HTTPS ذات الشهادات ذاتية التوقيع.للكشف فقط: يستخرج رمز CSRF المجهول، ثم يمسح نطاقات صغيرة من النماذج/الأزرار بحمولة علامة صدى (echo-marker) ويطابق العلامة في الاستجابة. لا يكتب أي ملفات ولا ينفذ أي عمليات دفع حقيقية.
nuclei -t CVE-2026-67364.yaml -u http://target -v
تم التحقق منه مع nuclei v3.11.1 (ويندوز + لينكس): استخراج الرمز، مسح 30 زوجًا
(form-id 1..3 x submit-btn 1..10, clusterbomb)، تطابق حرج واحد على الزوج القابل للاستغلال.
أضف -duc على الأجهزة غير المتصلة بالإنترنت لتخطي فحص التحديث. المسح صغير عمدًا؛
ارفع نطاقات الحمولة إذا كان الهدف يستضيف المزيد من النماذج. التلاعب بالدفع (CVE-2026-67363)
ليس مؤتمتًا عمدًا في nuclei: كل فحص هو محاولة دفع حقيقية ضد بوابة التاجر.
استخدم هذه الأدوات فقط ضد الأنظمة المصرح لك باختبارها.