Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-66493 — L'extension Joomla PhocaCommander est vulnérable au Path Traversal dans les actions de suppression, copie et déplacement - CVSS 6.4 | Kitploit
Outils/GitHubGitHub/toanln-cov/cve-2026-66493
Analyse des VulnérabilitésExploitationExploitation d'Applications WebExfiltration de DonnéesSécurité WebTests d'Intrusion
GitHubtoanln-cov/cve-2026-66493

CVE-2026-66493

L'extension Joomla PhocaCommander est vulnérable au Path Traversal dans les actions de suppression, copie et déplacement - CVSS 6.4

Voir le dépôt
14il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Traversée de chemin dans les opérations sur les fichiers (Suppression / Copie / Déplacement)

PhocaCommander ≤ 6.1.3 — Un administrateur authentifié manipule des fichiers en dehors de la racine web

CVE CVSS v4.0 CWE-22 Affected Researcher


RÉSUMÉ

Le gestionnaire d'actions de fichiers de PhocaCommander construit les chemins source et destination à partir de paramètres encodés en base64 contrôlés par l'attaquant (pathfrom, pathwhere) sans aucune validation de confinement du chemin. Un administrateur authentifié peut supprimer, copier et déplacer des fichiers n'importe où sur le système de fichiers accessible au processus du serveur web.

Confirmé en laboratoire : suppression d'un fichier dans /tmp/ (hors de la racine web) et copie de /etc/passwd dans le gestionnaire de fichiers PhocaCommander — rendant son contenu lisible via l'éditeur intégré. Les trois opérations (suppression, copie, déplacement) partagent le même chemin de code non validé.


VERSIONS AFFECTÉES

COMPOSANTVULNÉRABLETESTÉ SURCORRIGÉ
PhocaCommander1.0.0 – 6.1.3Joomla 5.4.7 + PhocaCommander 6.1.3 (PHP 8.2 / Apache)6.1.4

DÉTAILS DE LA VULNÉRABILITÉ

Authentification requise : Administrateur (session + jeton CSRF)

Fichier : administrator/components/com_phocacommander/views/phocacommanderactiona/view.json.php

Cause racine

La vue d'action décode pathfrom et pathwhere depuis la base64 et les concatène directement à JPATH_ROOT sans aucune vérification de confinement. Ces chemins non validés sont ensuite utilisés dans les trois opérations sur les fichiers :

VIEW.JSON.PHP — CONSTRUCTION DE CHEMIN VULNÉRABLE

root@kitploit:~
// Both parameters decoded from base64 — no containment check
$pathFrom  = JPATH_ROOT . '/' . base64_decode($this->t['pathfrom'])  . '/';
$pathWhere = JPATH_ROOT . '/' . base64_decode($this->t['pathwhere']) . '/';

// Delete — removes any file reachable by www-data
$srcValue = $pathFrom . $v;
if (PhocaCommanderHelper::fileExists($srcValue)) {
    File::delete($srcValue);
}

// Copy / Move — arbitrary cross-directory file operations
File::copy($pathFrom . $v, $pathWhere . $v);
File::move($pathFrom . $v, $pathWhere . $v);

PhocaCommanderHelper::fileExists() utilise is_file(Path::clean($file)). Path::clean() normalise les barres obliques mais ne supprime pas les séquences ../ ; les séquences de traversée dans l'un ou l'autre paramètre aboutissent donc à des chemins du système de fichiers arbitraires, sans vérification.


PREUVE DE CONCEPT

Scénario 1 — Supprimer un fichier hors de la racine web

1. Confirmer que le fichier canari existe dans /tmp/poc.txt

Un fichier de test est créé dans /tmp/poc.txt appartenant à www-data, confirmant que la cible existe avant l'opération de suppression.

ls -la /tmp montrant poc.txt

2. Se connecter au panneau d'administration Joomla et obtenir le jeton CSRF

Authentifiez-vous via la page de connexion admin. Récupérez le jeton de formulaire Joomla — il apparaît comme champ de saisie masqué sur toute page d'administration.

Burp Suite – Requête GET avec jeton CSRF surligné dans la réponse

3. Envoyer la requête de suppression — fichier cible hors de la racine web

Paramètres décodés :

  • pathfrom=Li4vLi4vLi4vdG1w → ../../..tmp → /tmp/
  • selfiles[0]=file|cG9jLnR4dA== → nom de fichier poc.txt

REQUÊTE / RÉPONSE

Burp Suite – Requête POST de suppression et réponse « File deleted »

4. Confirmer la suppression du fichier depuis /tmp

ls -la /tmp montrant que poc.txt a disparu


Scénario 2 — Copier /etc/passwd dans le gestionnaire de fichiers (lecture arbitraire de fichier via la copie)

1. Se connecter et obtenir le jeton CSRF (identique au scénario 1, étape 2)

Réutilisez la session admin du scénario 1 ou authentifiez-vous à nouveau pour obtenir un jeton CSRF frais.

2. Copier /etc/passwd dans phoca-files/ à l'intérieur de la racine web

Paramètres décodés :

  • pathfrom=Li4vLi4vLi4vLi4vZXRj → ../../../../etc → /etc/
  • pathwhere=cGhvY2EtZmlsZXM= → phoca-files → /var/www/html/phoca-files/
  • selfiles[0]=file|cGFzc3dk → nom de fichier passwd

REQUÊTE / RÉPONSE

Burp Suite – Requête POST de copie et réponse « File copied »

3. Confirmer que /etc/passwd a été copié dans phoca-files/

/etc/passwd est désormais présent dans la racine web à phoca-files/passwd, appartenant à www-data.

ls -la et cat passwd montrant le contenu complet de /etc/passwd dans phoca-files

4. Ouvrir le fichier copié dans l'éditeur intégré de PhocaCommander

Naviguez vers le gestionnaire de fichiers PhocaCommander dans le panneau d'administration, ouvrez phoca-files/, cliquez sur le fichier passwd, puis cliquez sur Modifier pour afficher son contenu dans l'éditeur CodeMirror intégré. Le contenu complet de /etc/passwd est rendu :

Éditeur intégré de PhocaCommander affichant le contenu de /etc/passwd


IMPACT

  1. Suppression arbitraire de fichiers — tout fichier inscriptible par www-data hors de la racine web peut être définitivement supprimé, y compris les configurations d'applications, les fichiers de verrouillage et les tâches cron d'autres services
  2. Copie arbitraire de fichiers (→ lecture) — tout fichier lisible, y compris les fichiers système et les configurations hors de la racine web, peut être copié dans le gestionnaire de fichiers et lu via l'éditeur intégré ; cela permet effectivement une lecture arbitraire de fichiers au niveau du système d'exploitation
  3. Déplacement arbitraire de fichiers — les fichiers peuvent être déplacés au-delà des limites de répertoires, perturbant d'autres services ou repositionnant des fichiers pour des attaques secondaires
  4. Chaîne d'exfiltration de données — la copie de fichiers sensibles (/etc/shadow, clés privées, fichiers .env d'autres applications) dans la racine web les rend accessibles via HTTP sans aucune action supplémentaire

RÉFÉRENCES

  • CVE : https://www.cve.org/CVERecord?id=CVE-2026-66493
  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-66493
  • Dépôt du fournisseur : https://github.com/PhocaDesign/PhocaCommander
Télécharger l’outil