Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
joombrute — Modernes Joomla Auth-Angriffs-Toolkit J3 / J4 / J5 - CVE-2023-23752 · CVE-2023-23755 · CVE-2025-25227 | Kitploit
Tools/GitHubGitHub/rvzsec/joombrute
PasswortangriffeSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPenetrationstests
GitHubrvzsec/joombrute

joombrute

Modernes Joomla Auth-Angriffs-Toolkit J3 / J4 / J5 - CVE-2023-23752 · CVE-2023-23755 · CVE-2025-25227

Repository anzeigen
111vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
joombrute

JoomBrute

Modernes Joomla-Angriffs-Toolkit
J3 / J4 / J5 - CVE-2023-23752 · CVE-2023-23755 · CVE-2025-25227

Beschreibung

Joomla-Anmeldedaten-Angriffs-Toolkit für die CMS-Versionen 3, 4 und 5. Sechs Unterbefehle decken die gesamte Angriffskette Ende-zu-Ende ab:

  • detect - Versions-Fingerabdruck (Manifest-XML → Generator-Meta → Admin-Markup)
  • enum - CVE-2023-23752, unauthentifizierte API-Ernte: Benutzernamen, DB-Host/Benutzer/Passwort, SMTP-Anmeldedaten, Application Secret
  • brute - paralleles Admin-Login-Brute-Force mit Sitzungsisolierung pro Worker und Klassifizierung in vier Ergebnisse (Erfolg / MFA-erforderlich / ungültig / gesperrt)
  • mfa-brute - CVE-2023-23755, erschöpfender 6-stelliger TOTP-Angriff auf den eingeschränkten MFA-Bildschirm
  • mfa-bypass - CVE-2025-25227, MFA-Bypass via view=methods (und vier weiteren Kandidaten-Ansichten/-Aufgaben) auf der halb authentifizierten Sitzung
  • chain - vollständiger Autopilot: detect → enum → brute → automatischer MFA-Bypass, wenn die Brute-Force auf einen eingeschränkten Bildschirm trifft

Einzelne statische Binärdatei, keine Laufzeitabhängigkeiten. Native Goroutine-Parallelität mit Cookie-Jars pro Worker. JSONL-Ausgabe für SIEM-Import. HTTP/HTTPS/SOCKS5-Proxy-Unterstützung. Ende-zu-Ende gegen Joomla 3.10, 4.2.7 und 5.4.6 Docker-Labs verifiziert.

Installation

root@kitploit:~
# Option A - Go install (erfordert Go 1.22+)
go install github.com/rvzsec/joombrute/cmd/joombrute@latest

# Option B - Vorkompilierte Binärdatei aus Releases
curl -L -o joombrute https://github.com/rvzsec/joombrute/releases/latest/download/joombrute-linux-amd64
chmod +x joombrute

# Option C - Aus Quellen bauen
git clone https://github.com/rvzsec/joombrute
cd joombrute
make

Verwendung

root@kitploit:~
joombrute detect      -u <target>
joombrute enum        -u <target>
joombrute brute       -u <target> --user admin -w rockyou.txt -c 20
joombrute mfa-brute   -u <target> --user admin --password <pw> -c 50
joombrute mfa-bypass  -u <target> --user admin --password <pw>
joombrute chain       -u <target> -w rockyou.txt -c 20

# JSONL-Ausgabe für Piping / SIEM-Import
joombrute --json brute -u <target> --user admin -w rockyou.txt > hits.jsonl

CVE-Abdeckung

CVE-2025-25227 nutzt MultiFactorAuthenticationHandler::needsMultiFactorAuthenticationRedirection() aus, das isMultiFactorAuthenticationPage() ohne das Flag $onlyCaptive aufruft – die Bypass-Ausnahmeliste enthält stillschweigend MFA-Verwaltungsansichten (view=methods, view=method, view=callback, task=method.add …), die eine halb authentifizierte Sitzung aufrufen kann, ohne die eingeschränkte Herausforderung zu lösen.

Unterbefehle

  • detect - Fingerabdruck via joomla.xml-Manifest → <meta name="generator"> → Admin-Markup
  • enum - CVE-2023-23752, unauthentifizierte API-Ernte (Benutzer, DB-Host/Benutzer/Passwort, SMTP, App-Secret)
  • brute - Admin-Formular-Brute-Force, Sitzungsisolierung pro Worker, Klassifizierung in vier Ergebnisse (success / mfa-required / invalid / blocked)
  • mfa-brute - CVE-2023-23755, 6-stelliger TOTP-Brute-Force auf eingeschränktem Bildschirm
  • mfa-bypass - CVE-2025-25227, Statusprüfungs-Bypass-Sonde (nicht destruktiv)
  • chain - vollständig automatisch: detect → enum → brute → MFA-Bypass-Sonde

Labor

root@kitploit:~
make lab           # docker compose up + Seed von J3.10 / J4.2.7 / J5.x mit Admin-Benutzer
make smoke         # Ende-zu-Ende gegen alle drei (ohne MFA)
make lab-mfa       # Seed eines bekannten TOTP-Geheimnisses auf J4-Admin (für mfa-* Tests)
make smoke-mfa     # brute -> mfa-required, mfa-bypass VULN, chain Auto-Pivot
make lab-mfa-off   # MFA-Eintrag entfernen (zurück zu normalem Admin)
make lab-down      # Alles herunterfahren

Der Labor-Installer umgeht Joomlas Web-Installer komplett – lädt das Install-SQL direkt in MySQL, fügt einen Admin-Benutzer (admin / admin1234) ein, schreibt eine minimale configuration.php. seed_mfa.php verwendet Joomlas eigene AES-128-CBC + Secret-Key-Verschlüsselung, damit der eingeschränkte Endpunkt es korrekt entschlüsselt. Nur für das Labor – beide Skripte gehen von den standardmäßigen joombrute-* Containernamen aus lab/docker-compose.yml aus.

Build-Matrix

root@kitploit:~
make all
# erzeugt statisch gelinkte Dateien: dist/joombrute-{linux,darwin,windows}-{amd64,arm64}

Rechtliches

Nur für autorisierte Sicherheitstests. Nur gegen Systeme einsetzen, für die Sie eine ausdrückliche schriftliche Erlaubnis haben. Erzeugt Traffic, den jedes IDS erkennen wird. Die Entwickler lehnen jede Haftung für Missbrauch ab.

Danksagungen

Ravindu Wickramasinghe | rvz (@rvzsec) · www.zyenra.com

Ursprüngliches Joomla 3-Brute-Force-Konzept: @ajnik CVE-2023-23752-Kettenforschung: VulnCheck

Tool herunterladen
CVEBetroffene VersionenModusBehoben inLabor-bestätigt
CVE-2023-237524.0.0 - 4.2.7enum4.2.8 (2023-02)✅ J4.2.7
CVE-2023-237554.2.0 - 4.3.1mfa-brute4.3.2 (2023-05)✅ J4.2.7
CVE-2025-252274.0.0 - 4.4.12, 5.0.0 - 5.2.5mfa-bypass4.4.13 / 5.2.6 (2025-04)✅ J4.2.7