GUI स्कैनर और CVE-2026-102425 के लिए एक्सप्लॉइट, जो Balbooa Forms (com_baforms) में PHP शॉर्टकोड इंजेक्शन के माध्यम से एक अनऑथेंटिकेटेड RCE है, जिसमें मास स्कैनिंग और शेल अपलोड शामिल है।
डार्क-नियॉन GUI स्कैनर/एक्सप्लॉइट CVE-2026-102425 के लिए — Balbooa Forms (com_baforms)
1.0.0–2.4.3.3: PHP-after-submission action (eval()) में field shortcode injection के माध्यम से
Unauthenticated RCE।
स्वतंत्र (standalone) GUI कार्यान्वयन — आधिकारिक advisory में प्रकाशित तंत्र के आधार पर शून्य से पुनः लिखा गया। किसी अन्य पक्ष का CLI wrapper नहीं।
| CVE | CVE-2026-102425 (PUBLISHED 2026-09-29, CNA: Joomla! Project) |
| NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-102425 |
| Komponen | com_baforms (Balbooa Forms) |
| Affected | 1.0.0 – 2.4.3.3 (fix ≥ 2.4.3.4) |
| CWE | CWE-94 (Code Injection) |
| CVSS 4.0 | 9.5 Critical — CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
.txt फ़ाइल, प्रति पंक्ति एक URL)com_baforms का पता लगाएँ, manifest से संस्करण, सार्वजनिक फ़ॉर्म (loadAjaxForm / embed), exploitable उम्मीदवार" ;echo MARKER;//), marker सत्यापन, uploader drop विकल्प (up.php) + web-visible सत्यापन (shell_url)eval() shortcode का अनुकरण करता है, payload परीक्षण के लिए 100% सुरक्षित
git clone https://github.com/tonydelouvre/CVE-2026-102425
cd CVE-2026-102425
pip install -r requirements.txt
python main.py
Python 3.9+। Windows/Linux/macOS।
python main.py चलाएँhits.txt / exploited.txt लें⚠️ केवल अधिकृत सुरक्षा परीक्षण। इसका उपयोग केवल उन सिस्टम पर करें जो आपके स्वामित्व में हैं या जिनके परीक्षण के लिए आपके पास लिखित अनुमति है। दुरुपयोग आपकी स्वयं की कानूनी जिम्मेदारी है।
Balbooa Forms व्यवस्थापक को फ़ॉर्म सबमिट होने के बाद निष्पादित होने वाला PHP
परिभाषित करने की अनुमति देता है। उस PHP में field shortcode हो सकता है जिसे
eval() से पहले visitor द्वारा सबमिट किए गए कच्चे मान से बदल दिया जाता है — बिना escaping के।
Exploitable तब होता है जब:
";echo …;//CVSS AT:P का अर्थ है कि संवेदनशील कॉन्फ़िगरेशन (आइटम 2–3) मौजूद होना चाहिए — केवल कंपोनेंट इंस्टॉल करना पर्याप्त नहीं है।
images/baforms/uploads/, फ़ॉर्म, और व्यवस्थापक खातों का ऑडिट करेंMIT — देखें LICENSE।