ماسح ضوئي بواجهة رسومية واستغلال لـ CVE-2026-102425، وهو RCE غير مُصادَق عليه في Balbooa Forms (com_baforms) عبر حقن PHP shortcode، مع المسح الضوئي الجماعي ورفع shell.
ماسح/مستغل GUI بأسلوب النيون الداكن لـ CVE-2026-102425 — Balbooa Forms (com_baforms)
1.0.0–2.4.3.3: تنفيذ كود عن بُعد (RCE) بدون مصادقة عبر حقن field shortcode في
إجراء PHP-after-submission (eval()).
تنفيذ GUI مستقل (standalone) — أُعيدت كتابته من الصفر بناءً على الآلية المنشورة في الاستشارة الرسمية. ليس غلافًا لواجهة CLI تابعة لطرف آخر.
| CVE | CVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102425 |
| المكوّن | com_baforms (Balbooa Forms) |
| المتأثر | 1.0.0 – 2.4.3.3 (الإصلاح ≥ 2.4.3.4) |
| CWE | CWE-94 (Code Injection) |
| CVSS 4.0 | 9.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
.txt، رابط واحد لكل سطر)com_baforms، الإصدار من manifest، النماذج العامة (loadAjaxForm / embed)، المرشحات القابلة للاستغلال" ;echo MARKER;//)، التحقق من marker، خيار إسقاط uploader (up.php) + التحقق من الظهور على الويب (shell_url)eval() الخاص بـ shortcode، آمن 100% لاختبار payload
git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py
Python 3.9+. Windows/Linux/macOS.
python main.pyhits.txt / exploited.txt⚠️ Authorized security testing only. استخدمه فقط على الأنظمة التي تملكها أو لديك إذن كتابي لاختبارها. سوء الاستخدام هو مسؤوليتك القانونية الخاصة.
تسمح Balbooa Forms للمشرف بتعريف PHP يُنفَّذ بعد
إرسال النموذج. قد يحتوي هذا PHP على field shortcode يُستبدل
بـ القيمة الخام التي أرسلها الزائر قبل eval() — دون escaping.
قابل للاستغلال عندما:
";echo …;//CVSS AT:P يعني أن الإعداد القابل للاستغلال (البند 2–3) يجب أن يكون موجودًا — مجرد تثبيت المكوّن لا يكفي.
images/baforms/uploads/ والنماذج وحسابات المشرفينMIT — راجع LICENSE.