Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-48908-joomla-sp-page-builder-detection — Joomla SP Page Builder में CVE-2026-48908 को मान्य करता है, अनधिकृत आइकन अपलोड के साथ PHP कोड निष्पादन की ओर ले जाता है। रक्षात्मक अनुसंधान के लिए auditd/PCAP साक्ष्य, घटना समयरेखा, और SOC पहचान सिफारिशें शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/g0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणफोरेंसिकवेब सुरक्षापेनिट्रेशन टेस्टिंगपेपर और शोधलर्निंग और शिक्षाघटना प्रतिक्रिया
GitHubg0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection

CVE-2026-48908-joomla-sp-page-builder-detection

Joomla SP Page Builder में CVE-2026-48908 को मान्य करता है, अनधिकृत आइकन अपलोड के साथ PHP कोड निष्पादन की ओर ले जाता है। रक्षात्मक अनुसंधान के लिए auditd/PCAP साक्ष्य, घटना समयरेखा, और SOC पहचान सिफारिशें शामिल हैं।

रिपॉजिटरी देखें
12 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-48908 — Joomla SP Page Builder सत्यापन और पता लगाना

Joomla SP Page Builder घटक में CVE-2026-48908 की प्रयोगशाला सत्यापन, तकनीकी साक्ष्य, घटना पुनर्निर्माण और रक्षात्मक पहचान के अवसरों पर केंद्रित।

यह भंडार एक नियंत्रित परीक्षण का दस्तावेजीकरण करता है जिसमें SP Page Builder का asset.uploadCustomIcon एंडपॉइंट अपलोड किए गए आइकन संग्रह को स्वीकार करता है जिसके परिणामस्वरूप Joomla मीडिया निर्देशिका के अंतर्गत PHP आर्टिफैक्ट लिखे जाते हैं। HTTP पर अपलोड की गई PHP फ़ाइल को लागू करने से वेब सर्वर प्रक्रिया उपयोगकर्ता के रूप में कमांड निष्पादन हुआ। परिणामी HTTP, फ़ाइल, प्रक्रिया, प्रमाणीकरण और नेटवर्क गतिविधि को Apache कंटेनर लॉग, Linux auditd, tcpdump, Docker टेलीमेट्री, फ़ाइल-परिवर्तन पोलिंग और Windows होस्ट के स्क्रीनशॉट का उपयोग करके कैप्चर किया गया।

[!IMPORTANT] इस भंडार में केवल रिपोर्ट और स्क्रीनशॉट शामिल हैं। आक्रामक शोषण कोड, पेलोड स्रोत, कच्ची PCAP फ़ाइलें और कच्चे होस्ट साक्ष्य पैकेज जानबूझकर शामिल नहीं किए गए हैं। सामग्री भेद्यता सत्यापन, SOC इंजीनियरिंग, पहचान विकास, घटना-प्रतिक्रिया तैयारी और अधिकृत अनुसंधान के लिए अभिप्रेत है।

रिपोर्ट

  • अंग्रेज़ी सत्यापन रिपोर्ट
  • पोलिश सत्यापन रिपोर्ट

दोनों रिपोर्टों में पूर्ण परीक्षण पद्धति, साक्ष्य अंश, घटना समयरेखा, फ़ाइल-परिवर्तन साक्ष्य, नेटवर्क संकेतक, शमन मार्गदर्शन, ऑडिट अनुशंसाएँ और उदाहरण SIEM तर्क शामिल हैं।

भंडार संरचना

root@kitploit:~
.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48908_SP_Page_Builder_detection_EN.pdf
│   └── CVE-2026-48908_SP_Page_Builder_detection_PL.pdf
└── screenshots/
    ├── 01_poc_upload_and_code_execution.png
    ├── 02_http_whoami_www_data.png
    ├── 03_tcp_callback_ncat.png
    ├── 04_reverse_shell_session.png
    └── 05_root_access_and_su_failure_redacted.png

कोई शोषण स्रोत, पेलोड स्रोत, कच्ची PCAP, कच्चे Docker साक्ष्य पैकेज या DOCX स्रोत फ़ाइलें शामिल नहीं हैं।

परीक्षण वातावरण

भूमिकाप्रणाली
पीड़ित होस्टUbuntu 24.04.4 LTS, कर्नेल 6.17.0-35-generic, Docker Engine 29.5.3
लक्ष्य अनुप्रयोगJoomla 5.4.7, PHP 8.3.32, Apache HTTP Server, इमेज joomla:5-php8.3-apache
घटकJoomShaper SP Page Builder
कंटेनरjoomla5-builders
हमलावर वर्कस्टेशनMicrosoft Windows 11 Home 10.0.26200
Joomla सेवाhttp://172.20.10.3:8080
Windows परीक्षण पता172.20.10.2
कंटेनर पता172.21.0.3
परीक्षण तिथि9 जुलाई 2026

Joomla वेबरूट /var/www/html Docker वॉल्यूम joomla5-builders_joomla_data द्वारा समर्थित था। यह पहचान के लिए मायने रखता है: docker diff ने वॉल्यूम के अंदर फ़ाइल परिवर्तनों में विस्तृत दृश्यता प्रदान नहीं की, इसलिए फ़ाइल निगरानी को वॉल्यूम-जागरूक फ़ाइल सूचियों और होस्ट-पक्ष निगरानी मार्गदर्शन पर निर्भर रहना पड़ा।

क्या सत्यापित किया गया

परीक्षण एक पृथक और अधिकृत प्रयोगशाला वातावरण में किया गया था। सत्यापन में निम्नलिखित अनुक्रम शामिल था:

  1. SP Page Builder स्थापित के साथ Joomla 5 को Docker में तैनात किया गया।
  2. संदर्भों में सूचीबद्ध एक सार्वजनिक परियोजना को प्रारंभिक सत्यापन संदर्भ के रूप में उपयोग किया गया।
  3. SP Page Builder का asset.uploadCustomIcon एंडपॉइंट प्रयोगशाला वातावरण में अपलोड किए गए आइकन संग्रह को स्वीकार करता है।
  4. /media/com_sppagebuilder/assets/iconfont/ के अंतर्गत नई निर्देशिकाएँ और फ़ाइलें बनाई गईं।
  5. अपलोड की गई सामग्री में मिश्रित-केस PHP एक्सटेंशन और एक .htaccess फ़ाइल शामिल थी जिसने .PHP एक्सटेंशन के लिए PHP हैंडलिंग बदल दी।
  6. अपलोड किए गए PHP आर्टिफैक्ट को HTTP पर लागू किया गया और नियंत्रित कमांड निष्पादित किए गए।
  7. Windows होस्ट के लिए एक बार का TCP कॉलबैक आउटबाउंड कनेक्टिविटी की पुष्टि करता है।
  8. एक नियंत्रित रिवर्स शेल परीक्षण ने वेब सर्वर उपयोगकर्ता के रूप में इंटरैक्टिव कमांड निष्पादन की पुष्टि की।
  9. /root तक पहुँचने और su - के साथ उपयोगकर्ता स्विच करने के प्रयास विफल रहे।
  10. पीड़ित-पक्ष के टेलीमेट्री और Windows स्क्रीनशॉट के साक्ष्य को एकल UTC समयरेखा में सहसंबद्ध किया गया।

रिपोर्ट जानबूझकर पुन: प्रयोज्य शोषण या पेलोड कार्यान्वयन को वितरित किए बिना साक्ष्य और पहचान तर्क का दस्तावेजीकरण करती हैं।

पुष्टि परिणाम

प्रयोगशाला परीक्षण ने पुष्टि की:

  • SP Page Builder के asset.uploadCustomIcon एंडपॉइंट के माध्यम से अनधिकृत अपलोड;
  • Joomla मीडिया निर्देशिका के अंतर्गत PHP और .htaccess आर्टिफैक्ट का निर्माण;
  • HTTP अनुरोध के बाद अपलोड किए गए PHP आर्टिफैक्ट का सर्वर-साइड निष्पादन;
  • Apache/PHP प्रक्रिया उपयोगकर्ता के संदर्भ में निष्पादन;
  • Joomla कंटेनर से Windows होस्ट तक आउटबाउंड TCP कनेक्टिविटी;
  • www-data के रूप में एक इंटरैक्टिव रिवर्स शेल सत्र;
  • रूट तक कोई पुष्ट विशेषाधिकार वृद्धि नहीं।

कंटेनर के अंदर, प्रभावी पहचान थी:

root@kitploit:~
uid=33(www-data) gid=33(www-data) groups=33(www-data)

विफल विशेषाधिकार-वृद्धि प्रयास इस प्रकार दिखाई दे रहा था:

root@kitploit:~
cd root
bash: cd: root: Permission denied
su -
Password:
su: Authentication failure

मुख्य साक्ष्य

सार्वजनिक PoC सत्यापन और अपलोड व्यवहार

सार्वजनिक PoC ने कई एक्सटेंशन वेरिएंट का परीक्षण किया और पुष्टि की कि मिश्रित-केस PHP एक्सटेंशन और .htaccess का संयोजन प्रयोगशाला सेटअप में निष्पादन का कारण बन सकता है।

PoC अपलोड और कोड निष्पादन

वेब सर्वर उपयोगकर्ता के रूप में कोड निष्पादन

एक नियंत्रित HTTP अनुरोध ने whoami निष्पादित किया, और ब्राउज़र ने प्रभावी प्रक्रिया उपयोगकर्ता प्रदर्शित किया।

HTTP whoami परिणाम

एक बार का TCP कॉलबैक

इंटरैक्टिव परीक्षण से पहले, लक्ष्य वातावरण से Windows होस्ट तक TCP पोर्ट 4444 पर आउटबाउंड कनेक्टिविटी की पुष्टि करने के लिए एक सुरक्षित एकल-संदेश कॉलबैक का उपयोग किया गया था।

एक बार का TCP कॉलबैक

रिवर्स शेल सत्र

इंटरैक्टिव सत्र ने www-data के रूप में निष्पादन, ऑपरेटिंग सिस्टम के रूप में Linux, और Joomla SP Page Builder मीडिया पथ के अंतर्गत एक कार्यशील निर्देशिका की पुष्टि की।

रिवर्स शेल सत्र

विफल रूट एक्सेस प्रयास

/root तक पहुँचने और su - के साथ प्रमाणीकरण करने के प्रयास विफल रहे। परीक्षण पासवर्ड प्रकाशित करने से बचने के लिए स्क्रीनशॉट को संपादित किया गया है।

विफल रूट एक्सेस और su प्रयास

पुनर्निर्मित समयरेखा

पूर्ण समयरेखा दोनों PDF रिपोर्टों में उपलब्ध है। सबसे महत्वपूर्ण घटनाएँ थीं:

UTCघटना
19:33:56Linux ऑडिट, tcpdump, Docker इवेंट और फ़ाइल-परिवर्तन पोलिंग शुरू हुई
19:34:23/index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon पर POST अनुरोधों की श्रृंखला
19:34:23.291नियंत्रित अंकगणितीय कमांड के साथ अपलोड की गई .PHP फ़ाइल पर GET
19:34:23.329नियंत्रित अंकगणितीय कमांड के साथ अपलोड की गई .pHp फ़ाइल पर GET
19:34:23.361नियंत्रित अंकगणितीय कमांड के साथ अपलोड की गई .Php फ़ाइल पर GET
19:34:23.398नियंत्रित अंकगणितीय कमांड के साथ अंतिम .PHP आर्टिफैक्ट पर GET
19:34:23.411सार्वजनिक PoC ने अपलोड किए गए PHP आर्टिफैक्ट के माध्यम से id निष्पादित किया और HTTP 200 प्राप्त किया
19:35:05मैन्युअल whoami अनुरोध ने www-data लौटाया
19:35:27172.20.10.2:4444 पर एक बार का TCP कॉलबैक सफल रहा
19:35:59HTTP अनुरोध ने 172.20.10.2:4444 पर रिवर्स TCP कनेक्शन शुरू किया
19:36:22-19:36:31whoami, uname, id और pwd ने निष्पादन संदर्भ की पुष्टि की
19:37:13cd root ने Permission denied लौटाया
19:37:21-19:37:28su - प्रयास Authentication failure के साथ विफल रहा
19:39:25ऑडिट संग्रह रोक दिया गया और आर्टिफैक्ट पैकेज किए गए

साक्ष्य संग्रह पद्धति

Linux और Docker

पीड़ित होस्ट ने एकत्रित किया:

  • execve के लिए auditd इवेंट;
  • tcpdump का उपयोग करके पैकेट कैप्चर;
  • Docker कंटेनर मेटाडेटा, लॉग, इवेंट, प्रक्रिया सूचियाँ और फ़ाइलसिस्टम अंतर;
  • कंटेनर के अंदर से समय-समय पर फ़ाइल-परिवर्तन पोलिंग;
  • Joomla वेबरूट, अस्थायी निर्देशिकाओं और प्रासंगिक मीडिया पथों के लिए फ़ाइल सूचियाँ;
  • परीक्षण से पहले और बाद में चयनित कंटेनर स्थिति।

परीक्षण ने एक निगरानी सीमा भी पहचानी: क्योंकि /var/www/html एक Docker वॉल्यूम द्वारा समर्थित था, docker diff ने /var/www/html/media/com_sppagebuilder/assets/iconfont/ के अंतर्गत विस्तृत फ़ाइल निर्माण नहीं दिखाया। फ़ाइल अखंडता निगरानी को इसलिए वॉल्यूम का समर्थन करने वाले वास्तविक होस्ट पथ को कवर करना चाहिए।

Windows

Windows होस्ट साक्ष्य जानबूझकर रिपोर्ट-प्रासंगिक स्क्रीनशॉट तक सीमित थे:

  • सार्वजनिक PoC आउटपुट;
  • whoami के लिए ब्राउज़र आउटपुट;
  • एक बार के कॉलबैक के लिए Ncat आउटपुट;
  • रिवर्स शेल सत्र के लिए Ncat आउटपुट;
  • पासवर्ड संपादित के साथ विफल /root और su - प्रयास।

सबसे महत्वपूर्ण पहचान के अवसर

1. SP Page Builder के माध्यम से अपलोड

निम्नलिखित संयोजन के लिए HTTP, रिवर्स-प्रॉक्सी, WAF या नेटवर्क टेलीमेट्री की निगरानी करें:

root@kitploit:~
POST /index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
User-Agent contains: sppb-rce-poc
Status: 200, 201, or 204

उत्पादन में, केवल सार्वजनिक PoC User-Agent पर निर्भर न रहें। एंडपॉइंट और अप्रत्याशित अपलोड पैटर्न User-Agent मान की तुलना में अधिक स्थिर संकेतक हैं।

2. SP Page Builder आइकन पथ के अंतर्गत निष्पादन योग्य फ़ाइल या .htaccess

निम्नलिखित से मेल खाने वाली नई या संशोधित फ़ाइलों के लिए फ़ाइल टेलीमेट्री की निगरानी करें:

root@kitploit:~
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.php
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.PHP
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.pHp
/media/com_sppagebuilder/assets/iconfont/*/fonts/*.Php
/media/com_sppagebuilder/assets/iconfont/*/fonts/.htaccess

मीडिया अपलोड निर्देशिका में AddType application/x-httpd-php .PHP वाले .htaccess की उपस्थिति एक उच्च-मूल्य संकेतक है।

3. कमांड पैरामीटर के साथ अपलोड की गई PHP फ़ाइल पर GET अनुरोध

अपलोड गतिविधि को इस प्रकार के पथों पर बाद के HTTP अनुरोधों के साथ सहसंबद्ध करें:

root@kitploit:~
/media/com_sppagebuilder/assets/iconfont/*/fonts/*

उच्च आत्मविश्वास तब प्राप्त होता है जब अनुरोध PHP-जैसे एक्सटेंशन को लक्षित करता है और इसमें t= और c= जैसे पैरामीटर शामिल होते हैं।

4. वेब सेवा खाते से शेल या इंटरप्रेटर गतिविधि

उच्च-मूल्य प्रक्रिया संकेतकों में शामिल हैं:

root@kitploit:~
user: www-data, apache, or nginx
process: bash, sh, dash, or php
command line contains: /dev/tcp, bash -i, redirection operators, or unusual interpreter execution

5. वेब कंटेनर से आउटबाउंड कनेक्शन

जब वेब सर्वर प्रक्रिया द्वारा लॉन्च किया गया शेल या इंटरप्रेटर किसी वर्कस्टेशन या असामान्य गंतव्य पोर्ट पर आउटबाउंड कनेक्शन शुरू करता है तो अलर्ट करें। प्रयोगशाला घटना ने TCP पोर्ट 4444 का उपयोग किया, लेकिन उत्पादन पहचान को एकल पोर्ट पर निर्भर नहीं होना चाहिए।

6. वेब निष्पादन के बाद विफल विशेषाधिकार-वृद्धि प्रयास

परीक्षण ने एक विफल su - प्रयास उत्पन्न किया। unix_chkpwd जैसे प्रमाणीकरण सहायकों, /var/log/btmp पर लेखन और वेब-सेवा खाते से समझौता करने के बाद इंटरैक्टिव कमांड की निगरानी करें।

SOC ट्राइएज मार्गदर्शन

जब HTTP अपलोड संकेतक का पता चलता है, तो SOC को तुरंत इसे सहसंबद्ध करना चाहिए:

  • स्रोत IP, उपयोगकर्ता एजेंट और HTTP स्थिति;
  • क्या लक्ष्य Joomla इंस्टेंस पर SP Page Builder स्थापित है और क्या संस्करण कमजोर है;
  • /media/com_sppagebuilder/assets/iconfont/ के अंतर्गत नई निर्देशिकाएँ;
  • Joomla मीडिया निर्देशिकाओं के अंतर्गत नई PHP-जैसी फ़ाइलें या .htaccess फ़ाइलें;
  • अपलोड के तुरंत बाद नवनिर्मित फ़ाइलों पर HTTP GET अनुरोध;
  • t= और c= जैसे कमांड-जैसे क्वेरी पैरामीटर;
  • वेब सर्वर उपयोगकर्ता द्वारा प्रक्रिया निर्माण, विशेष रूप से शेल या इंटरप्रेटर प्रक्रियाएँ;
  • वेब कंटेनर या वेब सेवा खाते से आउटबाउंड कनेक्शन;
  • whoami, id, uname, hostname, pwd, ip, ifconfig, netstat या ss जैसे खोज कमांड;
  • प्रारंभिक निष्पादन के बाद प्रमाणीकरण विफलताएँ, क्रेडेंशियल एक्सेस प्रयास, दृढ़ता या पार्श्व गति।

एकल अपलोड इवेंट हमेशा अपने आप में पर्याप्त नहीं होता है। सबसे मजबूत अलर्ट एक ही छोटी समय विंडो के भीतर अपलोड, फ़ाइल निर्माण, फ़ाइल एक्सेस, प्रक्रिया निष्पादन और आउटबाउंड नेटवर्क टेलीमेट्री को जोड़ता है।

अनुशंसित शमन

  1. SP Page Builder को संस्करण 6.6.2 या नए में अपडेट करें।
  2. /media/com_sppagebuilder/assets/iconfont/ और व्यापक Joomla मीडिया निर्देशिका की PHP-जैसी फ़ाइलों और .htaccess आर्टिफैक्ट के लिए समीक्षा करें।
  3. अपलोड निर्देशिकाओं से किसी भी अप्रत्याशित PHP, .htaccess, .phtml, .phar, संग्रह या निष्पादन योग्य आर्टिफैक्ट को हटाएँ।
  4. Apache, Nginx और PHP-FPM स्तर पर अपलोड और मीडिया निर्देशिकाओं में PHP निष्पादन अक्षम करें।
  5. अविश्वसनीय नेटवर्क से asset.uploadCustomIcon एंडपॉइंट तक पहुँच को प्रतिबंधित करें या उस पर अलर्ट करें।
  6. वेब सेवा चाइल्ड प्रक्रियाओं और वेब कंटेनरों से आउटबाउंड कनेक्शन की निगरानी करें।
  7. एप्लिकेशन वेबरूट वाले Docker वॉल्यूम के लिए FIM, eBPF, auditd या EDR कवरेज तैनात करें।
  8. जब एप्लिकेशन डेटा Docker वॉल्यूम या बाइंड माउंट में संग्रहीत हो, तो वेबरूट निगरानी के लिए अकेले docker diff पर निर्भर न रहें।

दायरा और सीमाएँ

  • सत्यापन SP Page Builder स्थापित के साथ एक Joomla 5 Docker इंस्टेंस के विरुद्ध किया गया था।
  • देखा गया प्रभाव वेब सर्वर प्रक्रिया उपयोगकर्ता www-data के रूप में कोड निष्पादन था; रूट तक विशेषाधिकार वृद्धि की पुष्टि नहीं हुई।
  • परिणाम परीक्षण किए गए पथ और कॉन्फ़िगरेशन की पुष्टि करता है। यह साबित नहीं करता कि प्रत्येक तैनाती, रिवर्स प्रॉक्सी, वेब सर्वर, PHP हैंडलर या ऑपरेटिंग सिस्टम समान व्यवहार करता है।
  • आक्रामक शोषण कोड, पेलोड स्रोत, कच्ची PCAP फ़ाइलें, कच्चे Docker साक्ष्य पैकेज और DOCX स्रोत फ़ाइलें इस भंडार में वितरित नहीं की गई हैं।
  • रिपोर्टों में पूर्ण कच्चे लॉग के बजाय चयनित साक्ष्य अंश होते हैं, ताकि सामग्री पठनीय और पहचान पर केंद्रित रहे।

संदर्भ

  • NVD - CVE-2026-48908
  • CVE.org - CVE-2026-48908
  • CISA Known Exploited Vulnerabilities Catalog
  • Public project used as the initial validation reference
  • JoomShaper SP Page Builder

जिम्मेदार-उपयोग सूचना

यह सामग्री रक्षात्मक सुरक्षा अनुसंधान, भेद्यता प्रबंधन, पहचान इंजीनियरिंग, घटना-प्रतिक्रिया तैयारी और अधिकृत परीक्षण के लिए प्रदान की गई है। स्पष्ट अनुमति के बिना इसे सिस्टम के विरुद्ध उपयोग न करें।

टूल डाउनलोड करें