Joomla SP Page Builder में CVE-2026-48908 को मान्य करता है, अनधिकृत आइकन अपलोड के साथ PHP कोड निष्पादन की ओर ले जाता है। रक्षात्मक अनुसंधान के लिए auditd/PCAP साक्ष्य, घटना समयरेखा, और SOC पहचान सिफारिशें शामिल हैं।
Joomla SP Page Builder घटक में CVE-2026-48908 की प्रयोगशाला सत्यापन, तकनीकी साक्ष्य, घटना पुनर्निर्माण और रक्षात्मक पहचान के अवसरों पर केंद्रित।
यह भंडार एक नियंत्रित परीक्षण का दस्तावेजीकरण करता है जिसमें SP Page Builder का asset.uploadCustomIcon एंडपॉइंट अपलोड किए गए आइकन संग्रह को स्वीकार करता है जिसके परिणामस्वरूप Joomla मीडिया निर्देशिका के अंतर्गत PHP आर्टिफैक्ट लिखे जाते हैं। HTTP पर अपलोड की गई PHP फ़ाइल को लागू करने से वेब सर्वर प्रक्रिया उपयोगकर्ता के रूप में कमांड निष्पादन हुआ। परिणामी HTTP, फ़ाइल, प्रक्रिया, प्रमाणीकरण और नेटवर्क गतिविधि को Apache कंटेनर लॉग, Linux auditd, tcpdump, Docker टेलीमेट्री, फ़ाइल-परिवर्तन पोलिंग और Windows होस्ट के स्क्रीनशॉट का उपयोग करके कैप्चर किया गया।
[!IMPORTANT] इस भंडार में केवल रिपोर्ट और स्क्रीनशॉट शामिल हैं। आक्रामक शोषण कोड, पेलोड स्रोत, कच्ची PCAP फ़ाइलें और कच्चे होस्ट साक्ष्य पैकेज जानबूझकर शामिल नहीं किए गए हैं। सामग्री भेद्यता सत्यापन, SOC इंजीनियरिंग, पहचान विकास, घटना-प्रतिक्रिया तैयारी और अधिकृत अनुसंधान के लिए अभिप्रेत है।
दोनों रिपोर्टों में पूर्ण परीक्षण पद्धति, साक्ष्य अंश, घटना समयरेखा, फ़ाइल-परिवर्तन साक्ष्य, नेटवर्क संकेतक, शमन मार्गदर्शन, ऑडिट अनुशंसाएँ और उदाहरण SIEM तर्क शामिल हैं।
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│ ├── CVE-2026-48908_SP_Page_Builder_detection_EN.pdf
│ └── CVE-2026-48908_SP_Page_Builder_detection_PL.pdf
└── screenshots/
├── 01_poc_upload_and_code_execution.png
├── 02_http_whoami_www_data.png
├── 03_tcp_callback_ncat.png
├── 04_reverse_shell_session.png
└── 05_root_access_and_su_failure_redacted.png
कोई शोषण स्रोत, पेलोड स्रोत, कच्ची PCAP, कच्चे Docker साक्ष्य पैकेज या DOCX स्रोत फ़ाइलें शामिल नहीं हैं।
| भूमिका | प्रणाली |
|---|---|
| पीड़ित होस्ट | Ubuntu 24.04.4 LTS, कर्नेल 6.17.0-35-generic, Docker Engine 29.5.3 |
| लक्ष्य अनुप्रयोग | Joomla 5.4.7, PHP 8.3.32, Apache HTTP Server, इमेज joomla:5-php8.3-apache |
| घटक | JoomShaper SP Page Builder |
| कंटेनर | joomla5-builders |
| हमलावर वर्कस्टेशन | Microsoft Windows 11 Home 10.0.26200 |
| Joomla सेवा | http://172.20.10.3:8080 |
| Windows परीक्षण पता | 172.20.10.2 |
| कंटेनर पता | 172.21.0.3 |
| परीक्षण तिथि | 9 जुलाई 2026 |
Joomla वेबरूट /var/www/html Docker वॉल्यूम joomla5-builders_joomla_data द्वारा समर्थित था। यह पहचान के लिए मायने रखता है: docker diff ने वॉल्यूम के अंदर फ़ाइल परिवर्तनों में विस्तृत दृश्यता प्रदान नहीं की, इसलिए फ़ाइल निगरानी को वॉल्यूम-जागरूक फ़ाइल सूचियों और होस्ट-पक्ष निगरानी मार्गदर्शन पर निर्भर रहना पड़ा।
परीक्षण एक पृथक और अधिकृत प्रयोगशाला वातावरण में किया गया था। सत्यापन में निम्नलिखित अनुक्रम शामिल था:
asset.uploadCustomIcon एंडपॉइंट प्रयोगशाला वातावरण में अपलोड किए गए आइकन संग्रह को स्वीकार करता है।/media/com_sppagebuilder/assets/iconfont/ के अंतर्गत नई निर्देशिकाएँ और फ़ाइलें बनाई गईं।.htaccess फ़ाइल शामिल थी जिसने .PHP एक्सटेंशन के लिए PHP हैंडलिंग बदल दी।/root तक पहुँचने और su - के साथ उपयोगकर्ता स्विच करने के प्रयास विफल रहे।रिपोर्ट जानबूझकर पुन: प्रयोज्य शोषण या पेलोड कार्यान्वयन को वितरित किए बिना साक्ष्य और पहचान तर्क का दस्तावेजीकरण करती हैं।
प्रयोगशाला परीक्षण ने पुष्टि की:
asset.uploadCustomIcon एंडपॉइंट के माध्यम से अनधिकृत अपलोड;.htaccess आर्टिफैक्ट का निर्माण;www-data के रूप में एक इंटरैक्टिव रिवर्स शेल सत्र;कंटेनर के अंदर, प्रभावी पहचान थी:
uid=33(www-data) gid=33(www-data) groups=33(www-data)
विफल विशेषाधिकार-वृद्धि प्रयास इस प्रकार दिखाई दे रहा था:
cd root
bash: cd: root: Permission denied
su -
Password:
su: Authentication failure
सार्वजनिक PoC ने कई एक्सटेंशन वेरिएंट का परीक्षण किया और पुष्टि की कि मिश्रित-केस PHP एक्सटेंशन और .htaccess का संयोजन प्रयोगशाला सेटअप में निष्पादन का कारण बन सकता है।

एक नियंत्रित HTTP अनुरोध ने whoami निष्पादित किया, और ब्राउज़र ने प्रभावी प्रक्रिया उपयोगकर्ता प्रदर्शित किया।

इंटरैक्टिव परीक्षण से पहले, लक्ष्य वातावरण से Windows होस्ट तक TCP पोर्ट 4444 पर आउटबाउंड कनेक्टिविटी की पुष्टि करने के लिए एक सुरक्षित एकल-संदेश कॉलबैक का उपयोग किया गया था।

इंटरैक्टिव सत्र ने www-data के रूप में निष्पादन, ऑपरेटिंग सिस्टम के रूप में Linux, और Joomla SP Page Builder मीडिया पथ के अंतर्गत एक कार्यशील निर्देशिका की पुष्टि की।

/root तक पहुँचने और su - के साथ प्रमाणीकरण करने के प्रयास विफल रहे। परीक्षण पासवर्ड प्रकाशित करने से बचने के लिए स्क्रीनशॉट को संपादित किया गया है।

पूर्ण समयरेखा दोनों PDF रिपोर्टों में उपलब्ध है। सबसे महत्वपूर्ण घटनाएँ थीं:
| UTC | घटना |
|---|---|
| 19:33:56 | Linux ऑडिट, tcpdump, Docker इवेंट और फ़ाइल-परिवर्तन पोलिंग शुरू हुई |
| 19:34:23 | /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon पर POST अनुरोधों की श्रृंखला |
| 19:34:23.291 | नियंत्रित अंकगणितीय कमांड के साथ अपलोड की गई .PHP फ़ाइल पर GET |
| 19:34:23.329 | नियंत्रित अंकगणितीय कमांड के साथ अपलोड की गई .pHp फ़ाइल पर GET |
| 19:34:23.361 | नियंत्रित अंकगणितीय कमांड के साथ अपलोड की गई .Php फ़ाइल पर GET |
| 19:34:23.398 | नियंत्रित अंकगणितीय कमांड के साथ अंतिम .PHP आर्टिफैक्ट पर GET |
| 19:34:23.411 | सार्वजनिक PoC ने अपलोड किए गए PHP आर्टिफैक्ट के माध्यम से id निष्पादित किया और HTTP 200 प्राप्त किया |
| 19:35:05 | मैन्युअल whoami अनुरोध ने www-data लौटाया |
| 19:35:27 | 172.20.10.2:4444 पर एक बार का TCP कॉलबैक सफल रहा |
| 19:35:59 | HTTP अनुरोध ने 172.20.10.2:4444 पर रिवर्स TCP कनेक्शन शुरू किया |
| 19:36:22-19:36:31 | whoami, uname, id और pwd ने निष्पादन संदर्भ की पुष्टि की |
| 19:37:13 | cd root ने Permission denied लौटाया |
| 19:37:21-19:37:28 | su - प्रयास Authentication failure के साथ विफल रहा |
| 19:39:25 | ऑडिट संग्रह रोक दिया गया और आर्टिफैक्ट पैकेज किए गए |
पीड़ित होस्ट ने एकत्रित किया:
execve के लिए auditd इवेंट;tcpdump का उपयोग करके पैकेट कैप्चर;परीक्षण ने एक निगरानी सीमा भी पहचानी: क्योंकि /var/www/html एक Docker वॉल्यूम द्वारा समर्थित था, docker diff ने /var/www/html/media/com_sppagebuilder/assets/iconfont/ के अंतर्गत विस्तृत फ़ाइल निर्माण नहीं दिखाया। फ़ाइल अखंडता निगरानी को इसलिए वॉल्यूम का समर्थन करने वाले वास्तविक होस्ट पथ को कवर करना चाहिए।
Windows होस्ट साक्ष्य जानबूझकर रिपोर्ट-प्रासंगिक स्क्रीनशॉट तक सीमित थे:
whoami के लिए ब्राउज़र आउटपुट;/root और su - प्रयास।निम्नलिखित संयोजन के लिए HTTP, रिवर्स-प्रॉक्सी, WAF या नेटवर्क टेलीमेट्री की निगरानी करें:
POST /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
User-Agent contains: sppb-rce-poc
Status: 200, 201, or 204
उत्पादन में, केवल सार्वजनिक PoC User-Agent पर निर्भर न रहें। एंडपॉइंट और अप्रत्याशित अपलोड पैटर्न User-Agent मान की तुलना में अधिक स्थिर संकेतक हैं।
.htaccessनिम्नलिखित से मेल खाने वाली नई या संशोधित फ़ाइलों के लिए फ़ाइल टेलीमेट्री की निगरानी करें:
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.php
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.PHP
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.pHp
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.Php
/media/com_sppagebuilder/assets/iconfont/*/fonts/.htaccess
मीडिया अपलोड निर्देशिका में AddType application/x-httpd-php .PHP वाले .htaccess की उपस्थिति एक उच्च-मूल्य संकेतक है।
अपलोड गतिविधि को इस प्रकार के पथों पर बाद के HTTP अनुरोधों के साथ सहसंबद्ध करें:
/media/com_sppagebuilder/assets/iconfont/*/fonts/*
उच्च आत्मविश्वास तब प्राप्त होता है जब अनुरोध PHP-जैसे एक्सटेंशन को लक्षित करता है और इसमें t= और c= जैसे पैरामीटर शामिल होते हैं।
उच्च-मूल्य प्रक्रिया संकेतकों में शामिल हैं:
user: www-data, apache, or nginx
process: bash, sh, dash, or php
command line contains: /dev/tcp, bash -i, redirection operators, or unusual interpreter execution
जब वेब सर्वर प्रक्रिया द्वारा लॉन्च किया गया शेल या इंटरप्रेटर किसी वर्कस्टेशन या असामान्य गंतव्य पोर्ट पर आउटबाउंड कनेक्शन शुरू करता है तो अलर्ट करें। प्रयोगशाला घटना ने TCP पोर्ट 4444 का उपयोग किया, लेकिन उत्पादन पहचान को एकल पोर्ट पर निर्भर नहीं होना चाहिए।
परीक्षण ने एक विफल su - प्रयास उत्पन्न किया। unix_chkpwd जैसे प्रमाणीकरण सहायकों, /var/log/btmp पर लेखन और वेब-सेवा खाते से समझौता करने के बाद इंटरैक्टिव कमांड की निगरानी करें।
जब HTTP अपलोड संकेतक का पता चलता है, तो SOC को तुरंत इसे सहसंबद्ध करना चाहिए:
/media/com_sppagebuilder/assets/iconfont/ के अंतर्गत नई निर्देशिकाएँ;.htaccess फ़ाइलें;t= और c= जैसे कमांड-जैसे क्वेरी पैरामीटर;whoami, id, uname, hostname, pwd, ip, ifconfig, netstat या ss जैसे खोज कमांड;एकल अपलोड इवेंट हमेशा अपने आप में पर्याप्त नहीं होता है। सबसे मजबूत अलर्ट एक ही छोटी समय विंडो के भीतर अपलोड, फ़ाइल निर्माण, फ़ाइल एक्सेस, प्रक्रिया निष्पादन और आउटबाउंड नेटवर्क टेलीमेट्री को जोड़ता है।
/media/com_sppagebuilder/assets/iconfont/ और व्यापक Joomla मीडिया निर्देशिका की PHP-जैसी फ़ाइलों और .htaccess आर्टिफैक्ट के लिए समीक्षा करें।.htaccess, .phtml, .phar, संग्रह या निष्पादन योग्य आर्टिफैक्ट को हटाएँ।asset.uploadCustomIcon एंडपॉइंट तक पहुँच को प्रतिबंधित करें या उस पर अलर्ट करें।docker diff पर निर्भर न रहें।www-data के रूप में कोड निष्पादन था; रूट तक विशेषाधिकार वृद्धि की पुष्टि नहीं हुई।यह सामग्री रक्षात्मक सुरक्षा अनुसंधान, भेद्यता प्रबंधन, पहचान इंजीनियरिंग, घटना-प्रतिक्रिया तैयारी और अधिकृत परीक्षण के लिए प्रदान की गई है। स्पष्ट अनुमति के बिना इसे सिस्टम के विरुद्ध उपयोग न करें।