Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cve-2026-67363-67364 — PoC et modèles de détection pour RCE pré-authentification et falsification de paiement dans Balbooa Forms (Joomla), incluant un exploit Python et un modèle de détection Nuclei. | Kitploit
Outils/GitHubGitHub/lulztigre/cve-2026-67363-67364
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionDéveloppement de Charges Utiles
GitHublulztigre/cve-2026-67363-67364

cve-2026-67363-67364

PoC et modèles de détection pour RCE pré-authentification et falsification de paiement dans Balbooa Forms (Joomla), incluant un exploit Python et un modèle de détection Nuclei.

Voir le dépôt
il y a 3h 32mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Balbooa Forms RCE pré-auth + Altération de paiement (CVE-2026-67364 / CVE-2026-67363)

PoC et modèles de détection pour deux vulnérabilités pré-auth dans Balbooa Forms (com_baforms) pour Joomla, corrigées dans la version 2.4.3.2.

  • CVE-2026-67364 — Injection de code PHP pré-auth -> RCE (CVSS 9.8)
  • CVE-2026-67363 — Altération du montant de paiement pré-auth (Stripe / Authorize.net)

Découvertes par Lulztigre, divulgation coordonnée via la Joomla Security Strike Team (JSST), publiées le 2026-08-19. Article complet : https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html

Fichiers

FichierObjectif
balbooa_forms_poc.pyPoC Python, uniquement bibliothèque standard, couvre les deux CVE
CVE-2026-67364.yamlModèle Nuclei, détection non destructive de la RCE par eval

PoC Python

Zéro dépendance (Python 3.8+). Les modes rce et detect n'écrivent aucun fichier et ne déclenchent aucun débit réel ; shell et pay sont facultatifs et destinés à une utilisation en laboratoire.

root@kitploit:~
# 1. Trouver une paire (form-id, submit-btn) vulnérable. Non destructif : chaque sonde est une
#    soumission anonyme avec une charge utile de marqueur d'écho.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10

# 2. Prouver l'exécution de commandes. La sortie est renvoyée dans la réponse HTTP, sans persistance.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id

# 3. Preuve classique de webshell (laboratoire uniquement - écrit images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7

# 4. Altération du montant de paiement (laboratoire uniquement - déclenche de VRAIES tentatives de débit ; nécessite --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01

Code de sortie 0 = vulnérable/exploité, 1 = sain ou échec, 2 = erreur d'utilisation.

Remarques :

  • La RCE par eval nécessite la condition préalable administrative documentée : un bouton de soumission avec un gestionnaire PHP personnalisé référençant [URL parameter = X], et aucun reCAPTCHA sur le bouton.
  • --insecure ignore la vérification TLS pour les cibles HTTPS avec des certificats auto-signés.
  • Les anciennes versions de Joomla peuvent ne pas exiger du tout le jeton CSRF ; le PoC continue sans lui lorsque le point de terminaison du jeton se comporte mal.

Modèle Nuclei

Détection uniquement : extrait le jeton CSRF anonyme, puis balaie de petites plages form/btn avec une charge utile de marqueur d'écho et fait correspondre le marqueur dans la réponse. Aucun fichier écrit, aucun débit réel déclenché.

root@kitploit:~
nuclei -t CVE-2026-67364.yaml -u http://target -v

Vérifié avec nuclei v3.11.1 (Windows + Linux) : extraction du jeton, balayage de 30 paires (form-id 1..3 x submit-btn 1..10, clusterbomb), 1 correspondance critique sur la paire vulnérable. Ajoutez -duc sur les machines hors ligne pour ignorer la vérification de mise à jour. Le balayage est volontairement réduit ; augmentez les plages de charges utiles si une cible héberge plus de formulaires. L'altération de paiement (CVE-2026-67363) n'est volontairement PAS automatisée dans nuclei : chaque sonde est une véritable tentative de débit contre la passerelle du marchand.

Chronologie de divulgation

  • 2026-08-13 : fournisseur notifié (Balbooa, [email protected])
  • 2026-08-13 : demande de CVE déposée auprès de la JSST ([email protected])
  • 2026-08-19 : les deux enregistrements publiés, corrigés dans la version 2.4.3.2 (mise à jour de durcissement de la sécurité)

Utilisez uniquement contre des systèmes que vous êtes autorisé à tester.

Télécharger l’outil