Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
JCEzploit-CVE-2026-48907 — Exploit automatizado de RCE para Joomla JCE (CVE-2026-48907) con shell interactiva, ejecución de comandos por lotes, descarga de archivos y soporte de proxy para pruebas de penetración autorizadas. | Kitploit
Herramientas/GitHubGitHub/cerberusmrxi/jcezploit-cve-2026-48907
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónRed Teaming
GitHubcerberusmrxi/jcezploit-cve-2026-48907

JCEzploit-CVE-2026-48907

Exploit automatizado de RCE para Joomla JCE (CVE-2026-48907) con shell interactiva, ejecución de comandos por lotes, descarga de archivos y soporte de proxy para pruebas de penetración autorizadas.

Ver Repositorio
14hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

JCEzploit

Marco de pruebas de seguridad de Joomla JCE

Una utilidad profesional de línea de comandos para pruebas de penetración autorizadas, investigación controlada de vulnerabilidades y validación defensiva.

Version 1.0.0 Python 3.6 or newer Supported platforms MIT License

Solo uso autorizado. Ejecute este proyecto exclusivamente contra sistemas de su propiedad o para los que tenga permiso explícito de pruebas. Utilice un entorno de laboratorio controlado siempre que sea posible.


Tabla de contenidos

  • Descripción general

  • Aviso de seguridad y legal

  • Información sobre la vulnerabilidad

  • Capacidades

  • Requisitos

  • Instalación

  • Uso

  • Configuración

  • Estructura del proyecto

  • Pruebas y desarrollo

  • Seguridad operativa

  • Divulgación responsable

  • Contribuciones

  • Historial de cambios

  • Licencia

  • Autor

  • Referencias

Descripción general


joo

JCEzploit es una utilidad de investigación de seguridad de línea de comandos para evaluar la funcionalidad de importación de perfiles del componente Joomla Content Editor (JCE) en entornos donde el evaluador cuenta con autorización explícita. Está diseñada para probadores de penetración profesionales, investigadores de seguridad y defensores que necesitan reproducir y validar una condición de ejecución remota de código reportada en un entorno controlado.

El proyecto ofrece un flujo de trabajo estructurado de línea de comandos, soporte de proxy configurable, múltiples modos de ejecución, salida de diagnóstico e interfaz de sesión interactiva. Solo debe utilizarse contra objetivos que pertenezcan al operador o que estén cubiertos por una autorización escrita de pruebas.

Nota de publicación: Antes de publicar o distribuir este README, verifique el identificador CVE del proyecto, el rango de versiones afectadas, la versión corregida, el estado de divulgación y la matriz de pruebas frente a un registro autorizado del proveedor o de una base de datos de vulnerabilidades. Los metadatos a continuación reflejan la información del proyecto proporcionada y no deben tratarse como una confirmación independiente de la vulnerabilidad.

Aviso de seguridad y legal

Este software puede provocar acceso no autorizado, exposición de datos, interrupción del servicio o compromiso del sistema cuando se utiliza contra un objetivo no aprobado. Los mantenedores no autorizan las pruebas de sistemas de terceros, infraestructura pública ni sistemas sin permiso documentado.

Al utilizar este proyecto, usted acepta:

  1. Probar únicamente sistemas para los que tenga autorización escrita explícita.

  2. Definir y seguir un alcance aprobado, una ventana de tiempo, un límite de tasa y reglas de enfrentamiento.

  3. Evitar acceder, modificar, extraer o retener datos innecesarios.

  4. Detener las pruebas de inmediato si la actividad corre el riesgo de interrumpir el servicio o afecta a usuarios no involucrados.

  5. Cumplir con todas las leyes, regulaciones, contratos y políticas organizativas aplicables.

  6. Aceptar la responsabilidad por las consecuencias del uso del software.

El autor y los colaboradores proporcionan este proyecto tal cual («as is») y no son responsables del uso indebido, daños, pérdida de datos, reclamaciones legales u otras consecuencias derivadas de su uso.

Información sobre la vulnerabilidad

Los siguientes detalles se proporcionaron con el proyecto y requieren verificación independiente antes de utilizarlos en un aviso de seguridad o en una evaluación de producción.

CampoDetalle del proyecto proporcionado
Identificador de vulnerabilidadCVE-2026-48907
Problema reportadoEjecución remota de código sin autenticación
Versiones afectadas reportadasJCE 1.0.0 hasta 2.9.99.4
Versión corregida reportadaJCE 2.9.99.5
Entorno de prueba proporcionadoJoomla 3.10.11, JCE 2.9.15, Apache 2.4, PHP 7.4
Severidad reportadaCrítica; posible compromiso total del sistema

Para trabajo defensivo, confirme primero las versiones de Joomla y JCE implementadas, obtenga autorización, cree un plan de reversión y prefiera un método de validación no destructivo siempre que sea posible.

Capacidades

JCEzploit incluye las siguientes capacidades según lo descrito en los materiales del proyecto:

ÁreaCapacidad
Flujo de trabajoFlujo de trabajo automatizado de preparación de solicitudes y validación de vulnerabilidades
Interfaz de sesiónSesión de comandos interactiva con historial, autocompletado y salida en color
Modos de ejecuciónModos interactivo, de comando único, por lotes, silencioso, verboso y orientado a depuración
DetecciónDetección de token CSRF con múltiples patrones de respaldo
Control de redSoporte de proxy HTTP/HTTPS para la inspección controlada de solicitudes
FiabilidadAgrupación de conexiones, tiempos de espera y manejo de errores
Operaciones de archivosFuncionalidad de recuperación de archivos para escenarios de evaluación autorizados
Soporte de plataformasEntornos Linux, macOS y Windows con Python 3.6+

Comandos interactivos

La interfaz interactiva admite comandos como los siguientes. Utilice únicamente comandos no destructivos en entornos de prueba aprobados.

$> whoami       # Display the execution identity
$> id           # Display user and group information
$> pwd          # Display the current working directory
$> exit         # Close the session

Requisitos

RequisitoValor mínimo o soportado
Python3.6 o superior
Gestor de paquetespip
Sistemas operativosLinux, macOS o Windows
Acceso a redSolo se requiere para instalar dependencias y alcanzar un objetivo de prueba autorizado

El conjunto exacto de dependencias se define en requirements.txt. Utilice un entorno virtual para aislar las dependencias del proyecto del sistema anfitrión.

Instalación

Instalación recomendada: Linux y macOS

git clone https://github.com/CerberusMrXi/JCEzploit-CVE-2026-48907.git
cd JCEzploit-CVE-2026-48907

python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
pip install -r requirements.txt

chmod +x jcezploit.py

Instalación en Windows

git clone https://github.com/CerberusMrXi/JCEzploit-CVE-2026-48907.git
Set-Location JCEzploit-CVE-2026-48907

python -m venv .venv
.\.venv\Scripts\Activate.ps1
python -m pip install --upgrade pip
pip install -r requirements.txt

Si las políticas de ejecución de PowerShell impiden la activación, consulte la política de gestión de endpoints de su organización en lugar de debilitar los controles de seguridad a nivel global. El script también se puede invocar directamente mediante el intérprete del entorno virtual.

Pipenv

Descargar herramienta