Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-48908-joomla-sp-page-builder-detection — Valide CVE-2026-48908 dans Joomla SP Page Builder avec un téléchargement d'icône non autorisé conduisant à l'exécution de code PHP. Inclut des preuves auditd/PCAP, une chronologie des événements et des recommandations de détection SOC pour la recherche défensive. | Kitploit
Outils/GitHubGitHub/g0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection
Analyse des VulnérabilitésExploitationExploitation d'Applications WebAnalyse ForensiqueSécurité WebTests d'IntrusionArticles et RechercheApprentissage et ÉducationRéponse aux Incidents
GitHubg0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection

CVE-2026-48908-joomla-sp-page-builder-detection

Valide CVE-2026-48908 dans Joomla SP Page Builder avec un téléchargement d'icône non autorisé conduisant à l'exécution de code PHP. Inclut des preuves auditd/PCAP, une chronologie des événements et des recommandations de détection SOC pour la recherche défensive.

Voir le dépôt
14il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-48908 — Validation et détection de Joomla SP Page Builder

Validation en laboratoire de CVE-2026-48908 dans le composant Joomla SP Page Builder, axée sur les preuves techniques, la reconstruction des événements et les opportunités de détection défensive.

Ce référentiel documente un test contrôlé dans lequel le point de terminaison asset.uploadCustomIcon de SP Page Builder a accepté des archives d'icônes téléchargées qui ont abouti à l'écriture d'artefacts PHP sous le répertoire multimédia de Joomla. L'invocation du fichier PHP téléchargé via HTTP a conduit à l'exécution de commandes en tant qu'utilisateur du processus du serveur web. L'activité HTTP, fichier, processus, authentification et réseau résultante a été capturée à l'aide des logs du conteneur Apache, de Linux auditd, de tcpdump, de la télémétrie Docker, de l'interrogation des modifications de fichiers et de captures d'écran de l'hôte Windows.

[!IMPORTANT] Ce référentiel contient uniquement des rapports et des captures d'écran. Le code d'exploit offensif, le code source des charges utiles, les fichiers PCAP bruts et les ensembles de preuves brutes de l'hôte ne sont volontairement pas inclus. Le matériel est destiné à la validation de vulnérabilités, à l'ingénierie SOC, au développement de détections, à la préparation aux incidents et à la recherche autorisée.

Rapports

  • Rapport de validation en anglais
  • Rapport de validation en polonais

Les deux rapports contiennent la méthodologie de test complète, des extraits de preuves, une chronologie des événements, des preuves de modifications de fichiers, des indicateurs réseau, des conseils d'atténuation, des recommandations d'audit et un exemple de logique SIEM.

Structure du référentiel

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48908_SP_Page_Builder_detection_EN.pdf
│   └── CVE-2026-48908_SP_Page_Builder_detection_PL.pdf
└── screenshots/
    ├── 01_poc_upload_and_code_execution.png
    ├── 02_http_whoami_www_data.png
    ├── 03_tcp_callback_ncat.png
    ├── 04_reverse_shell_session.png
    └── 05_root_access_and_su_failure_redacted.png

Aucun code source d'exploit, source de charge utile, PCAP brut, paquet de preuves Docker brut ou fichier source DOCX n'est inclus.

Environnement de test

RôleSystème
Hôte victimeUbuntu 24.04.4 LTS, noyau 6.17.0-35-generic, Docker Engine 29.5.3
Application cibleJoomla 5.4.7, PHP 8.3.32, Apache HTTP Server, image joomla:5-php8.3-apache
ComposantJoomShaper SP Page Builder
Conteneurjoomla5-builders
Poste de travail attaquantMicrosoft Windows 11 Home 10.0.26200
Service Joomlahttp://172.20.10.3:8080
Adresse de test Windows172.20.10.2
Adresse du conteneur172.21.0.3
Date du test9 juillet 2026

La racine web de Joomla /var/www/html était soutenue par le volume Docker joomla5-builders_joomla_data. Ceci est important pour la détection : docker diff n'a pas fourni de visibilité détaillée sur les modifications de fichiers à l'intérieur du volume, donc la surveillance des fichiers a dû s'appuyer sur des listes de fichiers tenant compte des volumes et des conseils de surveillance côté hôte.

Ce qui a été validé

Le test a été réalisé dans un environnement de laboratoire isolé et autorisé. La validation a couvert la séquence suivante :

  1. Joomla 5 a été déployé dans Docker avec SP Page Builder installé.
  2. Un projet public listé dans les références a été utilisé comme référence de validation initiale.
  3. Le point de terminaison asset.uploadCustomIcon de SP Page Builder a accepté les archives d'icônes téléchargées dans l'environnement de laboratoire.
  4. De nouveaux répertoires et fichiers ont été créés sous /media/com_sppagebuilder/assets/iconfont/.
  5. Le contenu téléchargé comprenait des extensions PHP à casse mixte et un fichier .htaccess qui modifiait la gestion PHP pour l'extension .PHP.
  6. L'artefact PHP téléchargé a été invoqué via HTTP et a exécuté des commandes contrôlées.
  7. Un rappel TCP unique vers l'hôte Windows a confirmé la connectivité sortante.
  8. Un test de shell inverse contrôlé a confirmé l'exécution interactive de commandes en tant qu'utilisateur du serveur web.
  9. Les tentatives d'accès à /root et de changement d'utilisateur avec su - ont échoué.
  10. Les preuves de la télémétrie côté victime et des captures d'écran Windows ont été corrélées en une seule chronologie UTC.

Les rapports documentent intentionnellement les preuves et la logique de détection sans distribuer d'exploit ou d'implémentation de charge utile réutilisable.

Résultat confirmé

Le test en laboratoire a confirmé :

  • le téléchargement non autorisé via le point de terminaison asset.uploadCustomIcon de SP Page Builder ;
  • la création d'artefacts PHP et .htaccess sous le répertoire multimédia de Joomla ;
  • l'exécution côté serveur de l'artefact PHP téléchargé après une requête HTTP ;
  • l'exécution dans le contexte de l'utilisateur du processus Apache/PHP ;
  • la connectivité TCP sortante du conteneur Joomla vers l'hôte Windows ;
  • une session de shell inverse interactive en tant que www-data ;
  • aucune élévation de privilèges confirmée vers root.

À l'intérieur du conteneur, l'identité effective était :

uid=33(www-data) gid=33(www-data) groups=33(www-data)

La tentative d'élévation de privilèges échouée était visible comme :

cd root
bash: cd: root: Permission denied
su -
Password:
su: Authentication failure

Preuves clés

Validation du PoC public et comportement de téléchargement

Le PoC public a testé plusieurs variantes d'extension et a confirmé qu'une combinaison impliquant une extension PHP à casse mixte et un .htaccess pouvait conduire à une exécution dans la configuration du laboratoire.

Téléchargement du PoC et exécution de code

Exécution de code en tant qu'utilisateur du serveur web

Une requête HTTP contrôlée a exécuté whoami, et le navigateur a affiché l'utilisateur effectif du processus.

Résultat HTTP whoami

Rappel TCP unique

Avant le test interactif, un rappel à message unique plus sûr a été utilisé pour confirmer la connectivité sortante depuis l'environnement cible vers l'hôte Windows sur le port TCP 4444.

Rappel TCP unique

Session de shell inverse

La session interactive a confirmé l'exécution en tant que www-data, Linux comme système d'exploitation et un répertoire de travail sous le chemin multimédia de Joomla SP Page Builder.

Session de shell inverse

Tentative d'accès root échouée

Les tentatives d'accès à /root et d'authentification avec su - ont échoué. La capture d'écran est masquée pour éviter de publier le mot de passe de test.

Accès root et tentative su échoués

Chronologie reconstituée

La chronologie complète est disponible dans les deux rapports PDF. Les événements les plus importants étaient :

Télécharger l’outil