Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-48908 — CVE-2026-48908 — Exploit PoC para RCE no autenticado en SP Page Builder (Joomla) mediante carga arbitraria de archivos. Multihilo, bypass de mayúsculas/minúsculas, verificación de shell. Solo para pruebas de seguridad autorizadas. | Kitploit
Herramientas/GitHubGitHub/jenderal92/cve-2026-48908
Generación de PayloadsAnálisis de VulnerabilidadesExplotaciónShellcodeExplotación de Aplicaciones WebPruebas de PenetraciónRed Teaming
GitHubjenderal92/cve-2026-48908

CVE-2026-48908

CVE-2026-48908 — Exploit PoC para RCE no autenticado en SP Page Builder (Joomla) mediante carga arbitraria de archivos. Multihilo, bypass de mayúsculas/minúsculas, verificación de shell. Solo para pruebas de seguridad autorizadas.

Ver Repositorio
2hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-48908 — Exploit de RCE no autenticado en SP Page Builder (Joomla)

Crítico (CVSS v4: 10.0) — Exploit de prueba de concepto para la ejecución remota de código no autenticada en SP Page Builder (com_sppagebuilder) para Joomla.


📋 Resumen de la vulnerabilidad

AtributoValor
CVE IDCVE-2026-48908
GravedadCrítica
Puntuación CVSS v410.0
DebilidadCWE-284 (Control de acceso inadecuado) → Subida de archivos no autenticada
ComponenteSP Page Builder (com_sppagebuilder) para Joomla
Versiones afectadas1.0.0 – 6.6.1
Versión corregida6.6.2
Privilegios requeridosNinguno (pre‑autenticación)
Interacción del usuarioNinguna
Vector de ataqueRed
ImpactoCompromiso total del sistema (RCE)

🔍 Descripción

SP Page Builder expone la tarea de controlador asset.uploadCustomIcon para gestionar la subida de un paquete de fuentes de iconos personalizado:

root@kitploit:~

index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon

En las versiones vulnerables, esta tarea es accesible sin autenticación y sin un token CSRF válido. Acepta un archivo ZIP (campo multipart custom_icon) y extrae su contenido en un directorio de acceso público dentro de la raíz web:

root@kitploit:~

/media/com_sppagebuilder/assets/iconfont/<name>/

Debido a que el endpoint es accesible antes de la autenticación y los archivos extraídos acaban en una ubicación navegable, un atacante puede subir archivos arbitrarios y ejecutar código PHP solicitándolos a través de HTTP.

Técnica de ejecución de código

Este exploit evade los filtros habituales de nombres de archivo del lado del servidor mediante:

  1. Omisión de la lista negra que distingue mayúsculas de minúsculas – El filtro rechaza .php, .phtml, .phar, etc. en minúsculas, pero no normaliza las mayúsculas, por lo que .PHP y otras variantes con mayúsculas y minúsculas combinadas son aceptadas.
  2. Estructura válida de fuente de iconos – El exploit empaqueta un selection.json, style.css y fonts/<name>.ttf válidos para que la subida sea aceptada.
  3. Colocación de la shell – Se escribe una web shell de PHP en fonts/shxt.{ext} dentro del archivo extraído.

📦 Características

  • Multihilo – Escaneo y explotación multihilo (número de hilos configurable)
  • Corrección automática de URL – añade automáticamente la ruta del endpoint requerida
  • Soporte de doble extensión – prueba las variantes .php y .PHP
  • Verificación de la shell – comprueba que la shell subida es accesible y funcional
  • Registro de resultados – guarda las URL de shell exitosas en result.txt
  • Seguimiento del progreso – muestra el estado y las estadísticas en tiempo real

🚀 Uso

Requisitos

  • Python 2.7
  • Biblioteca requests

Instalación

root@kitploit:~
git clone https://github.com/Jenderal92/CVE-2026-48908
cd CVE-2026-48908
pip install requests

Uso básico

root@kitploit:~
python2 CVE-2026-48908.py list.txt

Con un número de hilos personalizado

root@kitploit:~
python2 CVE-2026-48908.py list.txt 20

Formato del archivo de entrada

list.txt debe contener una URL de destino por línea:

root@kitploit:~
https://example.com
http://target-site.com/joomla
https://192.168.1.100/joomla

Salida

· Las URL de shell exitosas se añaden a result.txt · Cada línea contiene la URL completa de la shell PHP subida


⚙️ Cómo funciona

  1. Corrección de URL – Añade automáticamente index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon si no está ya presente.
  2. Construcción del ZIP – Crea un archivo ZIP válido de fuente de iconos que contiene la shell PHP en fonts/shxt.{ext}.
  3. Subida – Envía el ZIP mediante una petición POST multipart al endpoint vulnerable.
  4. Verificación – Comprueba si la shell es accesible y devuelve la salida esperada (presencia de "Upload").
  5. Registro – Guarda las URL de shell exitosas en result.txt.

Payload de la shell

La shell integrada proporciona:

· Información del entorno del servidor (php_uname()) · Interfaz de subida de archivos para cargar archivos adicionales · Retroalimentación de éxito / fallo


🛡️ Mitigación

· Actualiza SP Page Builder a la versión 6.6.2 o superior. · Audita los directorios de subida en busca de archivos no autorizados: · /media/com_sppagebuilder/assets/iconfont/ · Elimina cualquier archivo PHP inesperado que encuentres en esos directorios. · Revisa los registros del servidor en busca de peticiones POST sospechosas a asset.uploadCustomIcon. · Implementa un cortafuegos de aplicaciones web (WAF) para bloquear dichas peticiones.


⚠️ Aviso legal

Esta herramienta es solo para fines educativos y de pruebas de seguridad autorizadas.

El acceso no autorizado a sistemas informáticos es ilegal. Los autores no asumen ninguna responsabilidad por el mal uso o los daños causados por esta herramienta. Úsala únicamente en sistemas que poseas o para los que tengas permiso explícito por escrito para realizar pruebas.

Para más avisos legales, puedes ver el aviso legal en la portada de Jenderal92. Puedes consultarlo AQUÍ !!!


📚 Referencias

· Aviso de Censys · Entrada de NVD · Anuncio de seguridad de JoomShaper


📄 Licencia

Este proyecto es solo con fines educativos y de investigación. Úsalo bajo tu propio riesgo.

Descargar herramienta