
CVE-2026-48908 के लिए तकनीकी विश्लेषण और सलाह: JoomShaper SP Page Builder में अनधिकृत मनमाना फ़ाइल अपलोड से RCE
एक प्रमाणीकरण रहित दूरस्थ कोड निष्पादन भेद्यता का व्यापक तकनीकी विवरण।
CVE-2026-48908 Joomla के JoomShaper SP Page Builder एक्सटेंशन में पहचाना गया एक गंभीर सुरक्षा भेद्यता है। यह भेद्यता एक असुरक्षित एंडपॉइंट में मौजूद है जो उपयोगकर्ता द्वारा प्रदान की गई फ़ाइलों को बिना उपयोगकर्ता प्राधिकरण की पुष्टि या फ़ाइल एक्सटेंशन को प्रभावी रूप से प्रतिबंधित किए बिना स्वीकार करता है।
सफल शोषण दूरस्थ, अप्रमाणित हमलावरों को सार्वजनिक वेब निर्देशिकाओं में निष्पादन योग्य फ़ाइलें लिखने में सक्षम बनाता है, जो पूर्ण सर्वर से समझौता (रिमोट कोड एक्ज़ीक्यूशन) में परिणत होता है।
[!NOTE] यह भेद्यता खोज CMS एक्सटेंशन के भीतर 6 से 7 महीने के समर्पित सुरक्षा अनुसंधान, स्रोत कोड ऑडिटिंग और प्रोटोकॉल व्यवहार मैपिंग की परिणति है।
timeline
title प्रकटीकरण जीवनचक्र
2026 Q1 : स्रोत कोड ऑडिटिंग और पहचान
: एज-केस विश्लेषण और प्रवाह अनुरेखण
2026 Q2 : प्रूफ-ऑफ-कॉन्सेप्ट सत्यापन
: जिम्मेदार विक्रेता प्रकटीकरण
2026 Q3 : पैच सत्यापन
: सार्वजनिक सलाह और CVE पंजीकरण
नीचे दिया गया आरेख अनुरोध प्रारंभ से निष्पादन तक दोष के संचालन प्रवाह को दर्शाता है:
sequenceDiagram
autonumber
actor Attacker as दूरस्थ हमलावर
participant Endpoint as अपलोड नियंत्रक
participant Storage as सार्वजनिक भंडारण
participant Server as वेब सर्वर प्रक्रिया
Attacker->>Endpoint: दुर्भावनापूर्ण पेलोड के साथ POST अनुरोध (कोई प्रमाणीकरण नहीं)
Note over Endpoint: गुम प्राधिकरण जाँच<br/>& ढीली MIME सत्यापन
Endpoint->>Storage: फ़ाइल को सार्वजनिक पथ पर लिखता है (/images/...)
Endpoint-->>Attacker: सफलता प्रतिक्रिया और फ़ाइल पथ लौटाता है
Attacker->>Storage: अपलोड की गई फ़ाइल पर GET अनुरोध
Storage->>Server: सर्वर-साइड कोड निष्पादित करता है
Server-->>Attacker: कमांड निष्पादन आउटपुट लौटाया जाता है
मल्टी-पार्ट फ़ाइल अपलोड को संभालने वाला नियंत्रक एंडपॉइंट में स्पष्ट विशेषाधिकार जाँच (JFactory::getUser()->authorise()) का अभाव है और यह मान्य Anti-CSRF सत्र टोकन की आवश्यकता नहीं रखता है। परिणामस्वरूप, अप्रमाणित HTTP अनुरोध मुख्य फ़ाइल-लेखन तर्क तक पहुँच जाते हैं।
अपलोड तर्क सख्त सर्वर-साइड व्हाइटलिस्टिंग के बजाय क्लाइंट-आपूर्ति हेडर या अनुमेय एक्सटेंशन जाँच पर निर्भर करता है। यह निष्पादन योग्य स्क्रिप्ट एक्सटेंशन को वेब निष्पादन के लिए कॉन्फ़िगर की गई निर्देशिकाओं में सहेजे जाने की अनुमति देता है।
[!IMPORTANT] प्रभावित संस्करणों का उपयोग करने वाले प्रशासकों को तुरंत पैच किए गए रिलीज़ में अपडेट करना चाहिए और सर्वर-स्तरीय निष्पादन नीतियों को लागू करना चाहिए।
# लिखने योग्य मीडिया निर्देशिकाओं में स्क्रिप्ट निष्पादन को अवरुद्ध करें
location ~* ^/images/.*\.php$ {
deny all;
return 403;
}
.htaccess कॉन्फ़िगरेशन# अपलोड पथों के अंदर PHP निष्पादन अक्षम करें
<Directory "/var/www/html/images">
<FilesMatch "\.(php|phtml|php3|php4|php5|php7|phps)$">
Order Deny,Allow
Deny from all
</FilesMatch>
</Directory>
अस्वीकरण: यह रिपॉजिटरी विशेष रूप से शैक्षिक, रक्षात्मक और सुरक्षा ऑडिटिंग उद्देश्यों के लिए प्रकाशित की गई है।
| पैरामीटर | विवरण |
|---|
| भेद्यता प्रकार | प्रमाणीकरण रहित मनमाना फ़ाइल अपलोड (CWE-434) |
| CVSS v3.1 स्कोर | 9.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| प्रभाव स्तर | गंभीर (रिमोट कोड एक्ज़ीक्यूशन / पूर्ण सिस्टम अधिग्रहण) |
| पहुंच वेक्टर | नेटवर्क / दूरस्थ (कोई प्रमाणीकरण आवश्यक नहीं) |