
Python स्कैनर और CVE-2026-49049 के लिए proof-of-concept, जो Joomla Helix3 में एक arbitrary file write है जो PHP web shell upload और remote code execution को सक्षम बनाता है।
यह रिपॉज़िटरी Joomla Helix3 कंपोनेंट में एक भेद्यता के लिए Python-आधारित स्कैनर और proof-of-concept शामिल करती है। यह बग एक arbitrary file write समस्या है जो remote code execution (RCE) का कारण बन सकती है, जब कोई हमलावर web-accessible स्थान पर PHP payload लिखने में सक्षम होता है।
भेद्य व्यवहार तब होता है जब किसी request parameter का उपयोग उचित validation के बिना file path या file content को नियंत्रित करने के लिए किया जाता है। Helix3 AJAX interface के मामले में, endpoint ऐसा डेटा स्वीकार करता है जिसका उपयोग server filesystem पर फ़ाइलें लिखने के लिए किया जा सकता है। यदि एप्लिकेशन destination path को प्रतिबंधित नहीं करता है और content को सत्यापित नहीं करता है, तो एक हमलावर ऐसे स्थान पर दुर्भावनापूर्ण PHP script बना सकता है जिसे web server निष्पादित करता है।
दूसरे शब्दों में, यह भेद्यता केवल "एक फ़ाइल लिखी जा सकती है" नहीं है — यह एक खतरनाक श्रृंखला है:
यह एक classic arbitrary file write to web shell परिदृश्य है।
एक बार जब हमलावर site root या किसी अन्य executable directory में PHP फ़ाइल लिख सकता है, तो वे यह कर सकते हैं:
प्रभाव गंभीर है क्योंकि यह हमलावर को एक साधारण file write flaw को पूर्ण server compromise में बदलने की अनुमति देता है।
मूल समस्या आमतौर पर इस तर्क के समान होती है:
$file = $_POST['layoutName'];
$content = $_POST['content'];
file_put_contents($file, $content);
यदि $file का मान हमलावर-नियंत्रित है और path प्रतिबंधित नहीं है, तो एप्लिकेशन PHP code को एक executable path पर लिख सकता है। दुर्भावनापूर्ण script तब browser के लिए उपलब्ध हो जाती है और web server द्वारा निष्पादित की जा सकती है।
इस प्रोजेक्ट में एक multi-threaded Python tool शामिल है जो यह प्रयास करता है:
यह भेद्य targets को results.txt में रिकॉर्ड करता है और raw PHP output को raw_result.txt में संग्रहीत करता है।
समाधान को अविश्वसनीय file writes को समाप्त करना चाहिए और सख्त validation लागू करनी चाहिए। अनुशंसित उपचार चरण नीचे दिए गए हैं।
Joomla और Helix3 component/plugin को नवीनतम stable संस्करण में अपग्रेड करें। सुरक्षा अपडेट अक्सर उस भेद्य endpoint को हटा देते हैं या प्रतिबंधित कर देते हैं जो arbitrary write operations की अनुमति देता है।
यदि Helix3 AJAX कार्यक्षमता आवश्यक नहीं है, तो इसे पूरी तरह से अक्षम करें। असुरक्षित endpoint तक पहुंच को हटाना attack surface को काफी कम कर देता है।
मनमाने filesystem paths की अनुमति न दें। एप्लिकेशन को केवल एक छोटी, निश्चित directory के अंदर लेखन की अनुमति देनी चाहिए जो सार्वजनिक रूप से सुलभ न हो और PHP के रूप में निष्पादित न हो।
Validation को अस्वीकार करना चाहिए:
../कोई भी फ़ाइल लिखने से पहले:
केवल विश्वसनीय administrators को ही फ़ाइलें लिखने वाले endpoints का उपयोग करने की अनुमति दी जानी चाहिए। किसी भी write request को स्वीकार करने से पहले उचित authentication और permission checks की आवश्यकता होनी चाहिए।
सख्त validation के बिना कभी भी raw हमलावर-नियंत्रित content को executable फ़ाइलों में न लिखें। इसके अतिरिक्त, server hardening में शामिल होना चाहिए:
requests packagetarget URLs वाली एक फ़ाइल बनाएं, उदाहरण के लिए targets.txt:
http://example.com
https://joomla-site.local
http://127.0.0.1
फिर चलाएं:
python3 cve-2026-49049.py targets.txt
Script यह बनाएगी:
results.txt — पाई गई भेद्य URLsraw_result.txt — परीक्षण के दौरान देखे गए raw PHP payloadsयह प्रोजेक्ट शैक्षिक उद्देश्यों, वैध सुरक्षा अनुसंधान, और अधिकृत भेद्यता मूल्यांकन के लिए है। इसका उपयोग स्पष्ट अनुमति के बिना सिस्टम के विरुद्ध नहीं किया जाना चाहिए। दुरुपयोग सख्त वर्जित है।
इस रिपॉज़िटरी में दी गई सामग्री शोधकर्ताओं और administrators को एक वास्तविक सुरक्षा समस्या को समझने, पहचानने और ठीक करने में मदद करने के लिए प्रदान की गई है। इसका जिम्मेदारी से उपयोग करें और केवल नियंत्रित वातावरण में जहां आपके पास उचित authorization है।