Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-66492 — L'extension Joomla PhocaCommander est vulnérable à un Path Traversal dans l'action de téléversement de fichiers - CVSS 6.1 | Kitploit
Outils/GitHubGitHub/toanln-cov/cve-2026-66492
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubtoanln-cov/cve-2026-66492

CVE-2026-66492

L'extension Joomla PhocaCommander est vulnérable à un Path Traversal dans l'action de téléversement de fichiers - CVSS 6.1

Voir le dépôt
13il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Traversée de chemin dans la destination de téléversement de fichiers

PhocaCommander ≤ 6.1.3 — Un administrateur authentifié peut écrire des fichiers hors de la racine web

CVE CVSS CWE-22 Affected Researcher


RÉSUMÉ

Le gestionnaire de téléversement de fichiers de PhocaCommander construit le chemin de destination à partir d'un paramètre folder encodé en base64 et contrôlé par l'attaquant, sans aucune validation de confinement du chemin. Un administrateur authentifié peut téléverser des fichiers vers des emplacements arbitraires hors de la racine web, pourvu qu'ils soient accessibles en écriture par le processus du serveur web.

Confirmé en laboratoire : un téléversement avec folder=Li4vLi4vLi4vdG1w (= ) place le fichier téléversé dans — hors de — avec pour propriétaire . Dans les environnements PHP-FPM de production, cela peut être enchaîné pour obtenir une exécution de code à distance.

../../../tmp
/tmp/
/var/www/html/
www-data

VERSIONS AFFECTÉES

COMPOSANTVULNÉRABLETESTÉ SURCORRIGÉ
PhocaCommander1.0.0 – 6.1.3Joomla 5.4.7 + PhocaCommander 6.1.3 (PHP 8.2 / Apache)6.1.4

DÉTAILS DE LA VULNÉRABILITÉ

Authentification requise : Administrateur (session + jeton CSRF)

Fichier : administrator/components/com_phocacommander/helpers/fileupload.php — realMultipleUpload()

Cause racine

realMultipleUpload() décode le paramètre POST folder depuis la base64 et le passe directement dans une concaténation Path::clean(), qui est ensuite utilisée comme destination de téléversement sans aucun contrôle de confinement.

FILEUPLOAD.PHP — CODE VULNÉRABLE

root@kitploit:~
$folder = $app->getInput()->get('folder', '', '', 'string');
$folder = base64_decode($folder);         // ← attacker-controlled

$path = JPATH_ROOT;                       // = /var/www/html

if (isset($folder) && $folder != '') {
    $pathFolder = Path::clean($path . '/' . $folder . '/');
    // e.g. Path::clean('/var/www/html/../../../tmp/')
    // = '/tmp/' — outside the webroot, no error thrown
}

// ...
File::upload($file['tmp_name'], $pathFolder . strtolower($file['name']));

Path::clean() normalise les séparateurs de répertoires mais ne résout pas ni ne supprime les séquences ../. Le chemin résolu est passé directement à File::upload() sans contrôle de limite ultérieur.

Liste blanche des extensions de téléversement

Le gestionnaire impose une liste blanche d'extensions (images, documents, archives, fichiers texte) et bloque les types exécutables par le serveur tels que .php et .htaccess. Cependant, de nombreux types de fichiers autorisés par la liste blanche — notamment les scripts shell, les définitions de tâches cron et les fragments de configuration — peuvent causer des dommages importants lorsqu'ils sont écrits dans des chemins sensibles du système d'exploitation.

PREUVE DE CONCEPT

Scénario 1 — Écriture arbitraire de fichier dans /tmp via une traversée dans le paramètre folder

1. Connectez-vous au panneau d'administration Joomla et obtenez le jeton CSRF

Authentifiez-vous via la page de connexion d'administration. Récupérez le jeton CSRF de Joomla depuis n'importe quelle page d'administration — il apparaît comme champ de formulaire masqué ou peut être extrait du code source de la page.

Requête GET extrayant le jeton CSRF du panneau d'administration

2. Téléversez un fichier avec une traversée dans le paramètre folder

Envoyez une requête POST multipart vers POST /administrator/index.php?option=com_phocacommander&task=phocacommanderupload.multipleupload avec le contenu du fichier dans le champ file et le chemin de traversée encodé en base64 Li4vLi4vLi4vdG1w (= ../../../tmp) dans le champ folder. Le serveur répond avec HTTP 200 et {"jsonrpc":"2.0","result":"OK","code":200,"message":"Success: ","details":"Files uploaded"}.

REQUÊTE / RÉPONSE

Requête POST de téléversement avec le paramètre folder en traversée et réponse 200 OK

3. Confirmez que le fichier est écrit dans /tmp — hors de la racine web

Le fichier est confirmé dans /tmp/upload_test.txt, avec pour propriétaire www-data, hors de /var/www/html/.

Terminal ls -la /tmp montrant upload_test.txt appartenant à www-data

IMPACT

  1. Écriture arbitraire de fichiers hors de la racine web — tout chemin accessible en écriture par www-data peut recevoir un contenu choisi par l'attaquant, y compris des chemins utilisés par le planificateur du système, le démon SSH et d'autres services
  2. RCE potentielle dans les environnements PHP-FPM — le téléversement d'un fichier .txt contenant du code PHP combiné à un .user.ini (auto_prepend_file) dans un répertoire accessible via le web déclenche l'exécution PHP à la prochaine requête vers ce répertoire

RÉFÉRENCES

  • CVE : https://www.cve.org/CVERecord?id=CVE-2026-66492
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-66492
  • Dépôt du fournisseur : https://github.com/PhocaDesign/PhocaCommander
Télécharger l’outil