Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/lulztigre/cve-2026-67363-67364
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsPayload-Entwicklung
GitHublulztigre/cve-2026-67363-67364

cve-2026-67363-67364

PoC- und Erkennungsvorlagen für Pre-Auth-RCE und Zahlungsmanipulation in Balbooa Forms (Joomla), einschließlich Python-Exploit und Nuclei-Erkennungsvorlage.

Repository anzeigen
vor 3h 31mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Balbooa Forms Pre-Auth RCE + Payment-Tampering (CVE-2026-67364 / CVE-2026-67363)

PoC- und Erkennungsvorlagen für zwei Pre-Auth-Schwachstellen in Balbooa Forms (com_baforms) für Joomla, behoben in 2.4.3.2.

  • CVE-2026-67364 — Pre-Auth-PHP-Code-Injection -> RCE (CVSS 9.8)
  • CVE-2026-67363 — Pre-Auth-Payment-Betragsmanipulation (Stripe / Authorize.net)

Entdeckt von Lulztigre, koordinierte Offenlegung über das Joomla Security Strike Team (JSST), veröffentlicht am 19.08.2026. Vollständiger Artikel: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html

Dateien

DateiZweck
balbooa_forms_poc.pyPython-PoC, nur Standardbibliothek, deckt beide CVEs ab
CVE-2026-67364.yamlNuclei-Vorlage, zerstörungsfreie Erkennung der eval-RCE

Python-PoC

Keine Abhängigkeiten (Python 3.8+). Die Modi rce und detect schreiben keine Dateien und lösen keine echten Zahlungen aus; shell und pay sind optional und für den Laboreinsatz gedacht.

root@kitploit:~
# 1. Ein verwundbares (form-id, submit-btn)-Paar finden. Zerstörungsfrei: Jede Sonde ist eine
#    anonyme Übermittlung mit einem Echo-Marker-Payload.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10

# 2. Befehlsausführung nachweisen. Die Ausgabe wird in der HTTP-Antwort zurückgegeben, keine Persistenz.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id

# 3. Klassischer Webshell-Nachweis (nur Labor - schreibt images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7

# 4. Payment-Betragsmanipulation (nur Labor - löst ECHTE Zahlungsversuche aus; benötigt --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01

Exit-Code 0 = verwundbar/ausgenutzt, 1 = sauber oder fehlgeschlagen, 2 = Nutzungsfehler.

Hinweise:

  • Die eval-RCE benötigt die dokumentierte Admin-Voraussetzung: ein Submit-Button mit einem Custom-PHP- Handler, der auf [URL parameter = X] verweist, und kein reCAPTCHA auf dem Button.
  • --insecure überspringt die TLS-Überprüfung für HTTPS-Ziele mit selbstsignierten Zertifikaten.
  • Ältere Joomla-Builds benötigen das CSRF-Token möglicherweise gar nicht; der PoC fährt ohne es fort, wenn der Token-Endpunkt fehlerhaft funktioniert.

Nuclei-Vorlage

Nur Erkennung: Extrahiert das anonyme CSRF-Token, durchsucht dann kleine Form/Button-Bereiche mit einem Echo-Marker-Payload und gleicht den Marker in der Antwort ab. Keine Dateien werden geschrieben, keine echten Zahlungen ausgelöst.

root@kitploit:~
nuclei -t CVE-2026-67364.yaml -u http://target -v

Verifiziert gegen nuclei v3.11.1 (Windows + Linux): Token-Extraktion, 30-Paar-Scan (form-id 1..3 x submit-btn 1..10, clusterbomb), 1 kritischer Treffer auf dem verwundbaren Paar. Fügen Sie -duc auf Offline-Systemen hinzu, um die Update-Prüfung zu überspringen. Der Scan ist bewusst klein; erhöhen Sie die Payload-Bereiche, wenn ein Ziel mehr Formulare hostet. Payment-Tampering (CVE-2026-67363) ist absichtlich NICHT in nuclei automatisiert: Jede Sonde ist ein echter Zahlungsversuch gegen das Gateway des Händlers.

Offenlegungszeitplan

  • 13.08.2026: Anbieter benachrichtigt (Balbooa, [email protected])
  • 13.08.2026: CVE-Antrag bei JSST eingereicht ([email protected])
  • 19.08.2026: beide Einträge veröffentlicht, behoben in 2.4.3.2 (Security Hardening Update)

Verwenden Sie dies nur gegen Systeme, für deren Test Sie autorisiert sind.

Tool herunterladen