
PoC pour CVE-2026-48907 - Extension JCE de Joomla! < 2.9.99.5 RCE non authentifiée
⚠️ Ce dépôt est destiné uniquement à des fins éducatives et de sécurité défensive. Testez uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite. N'utilisez pas ce projet contre des systèmes tiers.
Ce PoC démontre la CVE-2026-48907, une vulnérabilité RCE sans authentification affectant Joomla Content Editor (JCE) jusqu'à la version 2.9.99.4.
Il exploite l'absence d'authentification et de validation dans la fonctionnalité d'importation de profil de JCE,
Il diffère du PoC original de BIBIL_0DAY, car il repose sur le fait que l'importation de profil de JCE place le fichier de profil téléchargé dans tmp/, sans authentification ni validation du format ou du contenu du fichier. Comme la configuration par défaut de Joomla permet l'exécution PHP depuis le dossier tmp/, cela mène à un chemin RCE direct.
Restreindre l'exécution PHP ou même l'accès public au dossier tmp/ atténue facilement ce vecteur.
Les utilisateurs de Joomla sont encouragés à durcir leur configuration de serveur web et à mettre à jour JCE vers >=2.9.99.5.
vulnerable/ – docker-compose déployant une instance Joomla utilisant l'image Docker officielle joomla:latest et installe JCE 2.9.99.4 (version vulnérable). Écoute sur 127.0.0.1:9999patched/ – docker-compose déployant une instance Joomla utilisant l'image Docker officielle joomla:latest et installe JCE 2.9.99.5 (version corrigée). Écoute sur 127.0.0.1:9999Exécution
docker compose -f vulnerable/docker-compose.yaml up
python3 poc.py
donne
{"success":true,"message":"","messages":{"info":["0 Profile(s) imported successfully"]},"data":{"redirect":"\/index.php\/component\/jce?view=profiles"}}
>> 3105
[!!!!!] PHP payload was executed ! Server is vulnerable to cve-2026-48907 !
Ce projet vise à aider les chercheurs, les défenseurs et les administrateurs à comprendre la vulnérabilité et à valider les efforts de correction dans un environnement contrôlé. Les auteurs ne sont pas responsables de toute utilisation abusive de ce matériel.