
PoC- und Erkennungsvorlagen für Pre-Auth-RCE und Zahlungsmanipulation in Balbooa Forms (Joomla), einschließlich Python-Exploit und Nuclei-Erkennungsvorlage.
PoC- und Erkennungsvorlagen für zwei Pre-Auth-Schwachstellen in Balbooa Forms (com_baforms) für Joomla, behoben in 2.4.3.2.
Entdeckt von Lulztigre, koordinierte Offenlegung über das Joomla Security Strike Team (JSST), veröffentlicht am 19.08.2026. Vollständiger Artikel: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| Datei | Zweck |
|---|
balbooa_forms_poc.py | Python-PoC, nur Standardbibliothek, deckt beide CVEs ab |
CVE-2026-67364.yaml | Nuclei-Vorlage, zerstörungsfreie Erkennung der eval-RCE |
Keine Abhängigkeiten (Python 3.8+). Die Modi rce und detect schreiben keine Dateien und lösen keine
echten Zahlungen aus; shell und pay sind optional und für den Laboreinsatz gedacht.
# 1. Ein verwundbares (form-id, submit-btn)-Paar finden. Zerstörungsfrei: Jede Sonde ist eine
# anonyme Übermittlung mit einem Echo-Marker-Payload.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. Befehlsausführung nachweisen. Die Ausgabe wird in der HTTP-Antwort zurückgegeben, keine Persistenz.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. Klassischer Webshell-Nachweis (nur Labor - schreibt images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. Payment-Betragsmanipulation (nur Labor - löst ECHTE Zahlungsversuche aus; benötigt --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
Exit-Code 0 = verwundbar/ausgenutzt, 1 = sauber oder fehlgeschlagen, 2 = Nutzungsfehler.
Hinweise:
[URL parameter = X] verweist, und kein reCAPTCHA auf dem Button.--insecure überspringt die TLS-Überprüfung für HTTPS-Ziele mit selbstsignierten Zertifikaten.Nur Erkennung: Extrahiert das anonyme CSRF-Token, durchsucht dann kleine Form/Button-Bereiche mit einem Echo-Marker-Payload und gleicht den Marker in der Antwort ab. Keine Dateien werden geschrieben, keine echten Zahlungen ausgelöst.
nuclei -t CVE-2026-67364.yaml -u http://target -v
Verifiziert gegen nuclei v3.11.1 (Windows + Linux): Token-Extraktion, 30-Paar-Scan
(form-id 1..3 x submit-btn 1..10, clusterbomb), 1 kritischer Treffer auf dem verwundbaren Paar.
Fügen Sie -duc auf Offline-Systemen hinzu, um die Update-Prüfung zu überspringen. Der Scan ist bewusst klein;
erhöhen Sie die Payload-Bereiche, wenn ein Ziel mehr Formulare hostet. Payment-Tampering (CVE-2026-67363)
ist absichtlich NICHT in nuclei automatisiert: Jede Sonde ist ein echter Zahlungsversuch gegen das
Gateway des Händlers.
Verwenden Sie dies nur gegen Systeme, für deren Test Sie autorisiert sind.