Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-66493 — La extensión de Joomla PhocaCommander es vulnerable a Path Traversal en las acciones de eliminar, copiar y mover. | Kitploit
Herramientas/GitHubGitHub/toanln-cov/cve-2026-66493
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebExfiltración de DatosSeguridad WebPruebas de Penetración
GitHubtoanln-cov/cve-2026-66493

CVE-2026-66493

La extensión de Joomla PhocaCommander es vulnerable a Path Traversal en las acciones de eliminar, copiar y mover.

Ver Repositorio
hace 11 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Path Traversal en operaciones de archivos (Eliminar / Copiar / Mover)

PhocaCommander ≤ 6.1.3 — Administrador autenticado manipula archivos fuera de la raíz web

CVE CVSS v4.0 CWE-22 Affected Researcher


RESUMEN

El manejador de acciones de archivos en PhocaCommander construye rutas de origen y destino a partir de parámetros codificados en base64 controlados por el atacante (pathfrom, pathwhere) sin ninguna validación de contención de rutas. Un administrador autenticado puede eliminar, copiar y mover archivos en cualquier lugar del sistema de archivos accesible para el proceso del servidor web.

Confirmado en el laboratorio: eliminar un archivo en /tmp/ (fuera de la raíz web) y copiar /etc/passwd al administrador de archivos de PhocaCommander — haciendo que su contenido sea legible mediante el editor integrado. Las tres operaciones (eliminar, copiar, mover) comparten la misma ruta de código sin validar.


VERSIONES AFECTADAS

COMPONENTEVULNERABLEPROBADO ENCORREGIDO
PhocaCommander1.0.0 – 6.1.3Joomla 5.4.7 + PhocaCommander 6.1.3 (PHP 8.2 / Apache)6.1.4

DETALLES DE LA VULNERABILIDAD

Autenticación requerida: Administrador (sesión + token CSRF)

Archivo: administrator/components/com_phocacommander/views/phocacommanderactiona/view.json.php

Causa raíz

La vista de acción decodifica pathfrom y pathwhere desde base64 y los concatena directamente sobre JPATH_ROOT sin comprobación de contención de rutas. Estas rutas sin validar se utilizan luego en las tres operaciones de archivos:

VIEW.JSON.PHP — CONSTRUCCIÓN DE RUTA VULNERABLE

root@kitploit:~
// Both parameters decoded from base64 — no containment check
$pathFrom  = JPATH_ROOT . '/' . base64_decode($this->t['pathfrom'])  . '/';
$pathWhere = JPATH_ROOT . '/' . base64_decode($this->t['pathwhere']) . '/';

// Delete — removes any file reachable by www-data
$srcValue = $pathFrom . $v;
if (PhocaCommanderHelper::fileExists($srcValue)) {
    File::delete($srcValue);
}

// Copy / Move — arbitrary cross-directory file operations
File::copy($pathFrom . $v, $pathWhere . $v);
File::move($pathFrom . $v, $pathWhere . $v);

PhocaCommanderHelper::fileExists() utiliza is_file(Path::clean($file)). Path::clean() normaliza las barras pero no elimina las secuencias ../, por lo que las secuencias de traversal en cualquiera de los parámetros se resuelven en rutas arbitrarias del sistema de archivos sin verificar.


PRUEBA DE CONCEPTO

Escenario 1 — Eliminar un archivo fuera de la raíz web

1. Confirmar que el archivo centinela existe en /tmp/poc.txt

Se crea un archivo de prueba en /tmp/poc.txt propiedad de www-data, lo que confirma que el objetivo existe antes de la operación de eliminación.

ls -la /tmp mostrando poc.txt

2. Iniciar sesión en el panel de administración de Joomla y obtener el token CSRF

Autentíquese mediante la página de inicio de sesión de administración. Recupere el token de formulario de Joomla: aparece como un campo de entrada oculto en cualquier página de administración.

Burp Suite – solicitud GET con token CSRF resaltado en la respuesta

3. Enviar la solicitud de eliminación — archivo objetivo fuera de la raíz web

Parámetros decodificados:

  • pathfrom=Li4vLi4vLi4vdG1w → ../../..tmp → /tmp/
  • selfiles[0]=file|cG9jLnR4dA== → nombre de archivo poc.txt

SOLICITUD / RESPUESTA

Burp Suite – solicitud POST de eliminación y respuesta "Archivo eliminado"

4. Confirmar que el archivo fue eliminado de /tmp

ls -la /tmp mostrando que poc.txt ya no existe


Escenario 2 — Copiar /etc/passwd al administrador de archivos (lectura arbitraria de archivos mediante copia)

1. Iniciar sesión y obtener el token CSRF (igual que en el Escenario 1, Paso 2)

Reutilice la sesión de administrador del Escenario 1 o autentíquese nuevamente para obtener un token CSRF nuevo.

2. Copiar /etc/passwd a phoca-files/ dentro de la raíz web

Parámetros decodificados:

  • pathfrom=Li4vLi4vLi4vLi4vZXRj → ../../../../etc → /etc/
  • pathwhere=cGhvY2EtZmlsZXM= → phoca-files → /var/www/html/phoca-files/
  • selfiles[0]=file|cGFzc3dk → nombre de archivo passwd

SOLICITUD / RESPUESTA

Burp Suite – solicitud POST de copia y respuesta "Archivo copiado"

3. Confirmar que /etc/passwd se copió a phoca-files/

/etc/passwd ahora está presente dentro de la raíz web en phoca-files/passwd, propiedad de www-data.

ls -la y cat passwd mostrando el contenido completo de /etc/passwd en phoca-files

4. Abrir el archivo copiado en el editor integrado de PhocaCommander

Navegue al administrador de archivos de PhocaCommander en el panel de administración, abra phoca-files/, haga clic en el archivo passwd y luego en Edit (Editar) para ver su contenido en el editor CodeMirror integrado. El contenido completo de /etc/passwd se muestra:

Editor integrado de PhocaCommander mostrando el contenido de /etc/passwd


IMPACTO

  1. Eliminación arbitraria de archivos — cualquier archivo escribible por www-data fuera de la raíz web puede eliminarse permanentemente, incluidos archivos de configuración de aplicaciones, archivos de bloqueo y tareas cron de otros servicios
  2. Copia arbitraria de archivos (→ lectura) — cualquier archivo legible, incluidos archivos de sistema y configuraciones fuera de la raíz web, puede copiarse al administrador de archivos y leerse mediante el editor integrado; esto logra efectivamente una lectura arbitraria de archivos a nivel del sistema operativo
  3. Movimiento arbitrario de archivos — los archivos pueden reubicarse a través de los límites de directorios, lo que interrumpe otros servicios o reposiciona archivos para ataques secundarios
  4. Cadena de exfiltración de datos — copiar archivos sensibles (/etc/shadow, claves privadas, archivos .env de otras aplicaciones) a la raíz web los hace accesibles vía HTTP sin ninguna acción adicional

REFERENCIAS

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-66493
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-66493
  • Repositorio del proveedor: https://github.com/PhocaDesign/PhocaCommander
Descargar herramienta