Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-66493 — Die Joomla-Erweiterung PhocaCommander ist anfällig für Path Traversal bei den Aktionen Löschen, Kopieren und Verschieben – CVSS 6.4 | Kitploit
Tools/GitHubGitHub/toanln-cov/cve-2026-66493
SchwachstellenanalyseExploitationWebanwendungs-ExploitationDatenexfiltrationWebsicherheitPenetrationstests
GitHubtoanln-cov/cve-2026-66493

CVE-2026-66493

Die Joomla-Erweiterung PhocaCommander ist anfällig für Path Traversal bei den Aktionen Löschen, Kopieren und Verschieben – CVSS 6.4

Repository anzeigen
15vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Pfad-Traversal bei Dateioperationen (Löschen / Kopieren / Verschieben)

PhocaCommander ≤ 6.1.3 — Authentifizierter Admin manipuliert Dateien außerhalb des Webroot

CVE CVSS v4.0 CWE-22 Affected Researcher


ZUSAMMENFASSUNG

Der Dateiaktions-Handler in PhocaCommander konstruiert Quell- und Zielpfade aus angreiferkontrollierten, base64-kodierten Parametern (pathfrom, pathwhere) ohne jegliche Pfad-Containment-Validierung. Ein authentifizierter Administrator kann Dateien überall auf dem Dateisystem löschen, kopieren und verschieben, auf das der Webserver-Prozess Zugriff hat.

Im Labor bestätigt: Löschen einer Datei unter (außerhalb des Webroot) und Kopieren von in den PhocaCommander-Dateimanager – wodurch der Inhalt über den integrierten Editor lesbar wird. Alle drei Operationen (Löschen, Kopieren, Verschieben) nutzen denselben unvalidierten Codepfad.

/tmp/
/etc/passwd

BETROFFENE VERSIONEN

COMPONENTVULNERABLETESTED ONFIXED
PhocaCommander1.0.0 – 6.1.3Joomla 5.4.7 + PhocaCommander 6.1.3 (PHP 8.2 / Apache)6.1.4

SCHWACHSTELLENDETAILS

Erforderliche Authentifizierung: Administrator (Sitzung + CSRF-Token)

Datei: administrator/components/com_phocacommander/views/phocacommanderactiona/view.json.php

Grundursache

Die Aktions-Ansicht dekodiert pathfrom und pathwhere aus Base64 und hängt sie direkt an JPATH_ROOT an, ohne eine Containment-Prüfung durchzuführen. Diese unvalidierten Pfade werden dann in allen drei Dateioperationen verwendet:

VIEW.JSON.PHP — VERWUNDBARE PFADKONSTRUKTION

root@kitploit:~
// Both parameters decoded from base64 — no containment check
$pathFrom  = JPATH_ROOT . '/' . base64_decode($this->t['pathfrom'])  . '/';
$pathWhere = JPATH_ROOT . '/' . base64_decode($this->t['pathwhere']) . '/';

// Delete — removes any file reachable by www-data
$srcValue = $pathFrom . $v;
if (PhocaCommanderHelper::fileExists($srcValue)) {
    File::delete($srcValue);
}

// Copy / Move — arbitrary cross-directory file operations
File::copy($pathFrom . $v, $pathWhere . $v);
File::move($pathFrom . $v, $pathWhere . $v);

PhocaCommanderHelper::fileExists() verwendet is_file(Path::clean($file)). Path::clean() normalisiert Schrägstriche, entfernt jedoch keine ../-Sequenzen, sodass Traversal-Sequenzen in jedem Parameter ungeprüft zu beliebigen Dateisystempfaden aufgelöst werden.


KONZEPTBEWEIS

Szenario 1 — Löschen einer Datei außerhalb des Webroot

1. Bestätigen, dass die Kanariendatei unter /tmp/poc.txt existiert

Eine Testdatei wird unter /tmp/poc.txt mit Eigentümer www-data erstellt, was bestätigt, dass das Ziel vor dem Löschvorgang existiert.

ls -la /tmp zeigt poc.txt

2. Im Joomla-Administrationspanel anmelden und CSRF-Token abrufen

Authentifizieren Sie sich über die Admin-Loginseite. Rufen Sie das Joomla-Formulartoken ab – es erscheint als verstecktes Eingabefeld auf jeder Admin-Seite.

Burp Suite – GET-Anfrage mit CSRF-Token in der Antwort hervorgehoben

3. Löschanfrage senden — Zieldatei außerhalb des Webroot

Dekodierte Parameter:

  • pathfrom=Li4vLi4vLi4vdG1w → ../../..tmp → /tmp/
  • selfiles[0]=file|cG9jLnR4dA== → Dateiname poc.txt

ANFRAGE / ANTWORT

Burp Suite – POST-Löschanfrage und Antwort „Datei gelöscht“

4. Bestätigen, dass die Datei aus /tmp gelöscht wurde

ls -la /tmp zeigt, dass poc.txt entfernt wurde


Szenario 2 — Kopieren von /etc/passwd in den Dateimanager (beliebiges Dateilesen durch Kopieren)

1. Anmelden und CSRF-Token abrufen (wie in Szenario 1, Schritt 2)

Verwenden Sie die Admin-Sitzung aus Szenario 1 erneut oder authentifizieren Sie sich erneut, um ein frisches CSRF-Token zu erhalten.

2. /etc/passwd in phoca-files/ innerhalb des Webroot kopieren

Dekodierte Parameter:

  • pathfrom=Li4vLi4vLi4vLi4vZXRj → ../../../../etc → /etc/
  • pathwhere=cGhvY2EtZmlsZXM= → phoca-files → /var/www/html/phoca-files/
  • selfiles[0]=file|cGFzc3dk → Dateiname passwd

ANFRAGE / ANTWORT

Burp Suite – POST-Kopieranfrage und Antwort „Datei kopiert“

3. Bestätigen, dass /etc/passwd in phoca-files/ kopiert wurde

/etc/passwd ist jetzt im Webroot unter phoca-files/passwd vorhanden, Eigentümer www-data.

ls -la und cat passwd zeigen den vollständigen /etc/passwd-Inhalt in phoca-files

4. Kopierte Datei im integrierten Editor von PhocaCommander öffnen

Navigieren Sie im Administrationspanel zum PhocaCommander-Dateimanager, öffnen Sie phoca-files/, klicken Sie auf die Datei passwd und dann auf Bearbeiten, um den Inhalt im integrierten CodeMirror-Editor anzuzeigen. Der vollständige Inhalt von /etc/passwd wird angezeigt:

Integrierter Editor von PhocaCommander zeigt Inhalt von /etc/passwd


AUSWIRKUNGEN

  1. Beliebiges Löschen von Dateien – jede Datei, die von www-data außerhalb des Webroot beschreibbar ist, kann dauerhaft entfernt werden, einschließlich Anwendungskonfigurationen, Sperrdateien und Cron-Jobs anderer Dienste
  2. Beliebiges Kopieren von Dateien (→ Lesen) – jede lesbare Datei, einschließlich Systemdateien und Konfigurationen außerhalb des Webroot, kann in den Dateimanager kopiert und über den integrierten Editor gelesen werden; dies ermöglicht effektiv beliebiges Dateilesen auf OS-Ebene
  3. Beliebiges Verschieben von Dateien – Dateien können über Verzeichnisgrenzen hinweg verschoben werden, wodurch andere Dienste gestört oder Dateien für Sekundärangriffe neu positioniert werden
  4. Datenexfiltration-Kette – das Kopieren sensibler Dateien (/etc/shadow, private Schlüssel, .env-Dateien anderer Anwendungen) in das Webroot macht sie ohne weitere Maßnahmen über HTTP erreichbar

REFERENZEN

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-66493
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-66493
  • Hersteller-Repository: https://github.com/PhocaDesign/PhocaCommander
Tool herunterladen