Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/g0thamrabb1t/cve-2026-48907-joomla-jce-detection
Analisi delle VulnerabilitàExploitInformatica ForenseSicurezza WebThreat IntelligencePaper e RicercaApprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log
GitHubg0thamrabb1t/cve-2026-48907-joomla-jce-detection

CVE-2026-48907-Joomla-JCE-detection

Guida alla validazione difensiva in laboratorio e alla rilevazione SOC per CVE-2026-48907 in Joomla JCE <= 2.9.99.4, inclusi telemetria Apache/Joomla/auditd, artefatti webshell, regole Sigma, mapping MITRE ATT&CK e raccomandazioni di mitigazione.

Vedi Repository
1143 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Joomla JCE CVE-2026-48907 — Validazione PoC, Artefatti Webshell e Rilevamento SOC

Rapporto di validazione difensiva e note di rilevamento orientate al SOC per CVE-2026-48907 che interessa Joomla Content Editor (JCE) versioni fino alla 2.9.99.4.

Scopo del repository

Questo repository documenta una validazione di laboratorio controllata di CVE-2026-48907 in Joomla JCE e si concentra sull'ingegneria pratica del rilevamento per i team SOC.

L'obiettivo non è fornire indicazioni sullo sfruttamento. L'obiettivo è mostrare quali fonti di telemetria sono state utili durante la validazione, quali artefatti sono stati creati e come i difensori possono rilevare e rispondere a questa attività.

Report

  • Report PDF inglese
  • Report PDF polacco
  • Report DOCX inglese
  • Report DOCX polacco

Riepilogo

AreaRiscontro
VulnerabilitàCVE-2026-48907 in Joomla Content Editor (JCE); flusso di creazione/importazione di profili non autenticato che può portare al caricamento di PHP e all'esecuzione di codice.
Versione testataJCE 2.9.99.4. Il pannello di amministrazione di Joomla mostrava un aggiornamento disponibile alla 2.9.99.7.
Risultato del laboratorioLa validazione pubblica del PoC ha confermato RCE e creato una webshell PHP in Joomla /tmp come jce*.xml.php. I comandi sono stati eseguiti come www-data.
Telemetria più preziosaApache access.log, Apache/PHP error.log, telemetria auditd execve e artefatti del filesystem in joomla_html/tmp.
Log di JoomlaUtili come contesto di supporto, ma insufficienti da soli. I log dell'applicazione Joomla non hanno ricostruito l'intera catena: exploit → webshell → esecuzione comandi.
Priorità SOCCritica per istanze Joomla esposte su Internet o istanze Joomla raggiungibili da reti interne meno fidate.

Riferimenti pubblici

  • Repository PoC pubblico: JoomlaSniper
  • Record CVE: CVE-2026-48907
  • NVD: CVE-2026-48907
  • Catalogo CISA KEV: Catalogo delle vulnerabilità note sfruttate

Ambiente di laboratorio

ParametroValore
URL applicazionehttp://172.20.10.3:9999
Contenitore Joomlajoomla-jce-lab, immagine joomla:5-apache
Contenitore databasejoomla-jce-db, immagine mariadb:11
Mapping porta0.0.0.0:9999 -> 80/tcp
ApacheApache/2.4.67 (Debian)
PHPPHP 8.3.31
MariaDB11.8.8-MariaDB
JoomlaJoomla 5.4.6 Stable
JCE2.9.99.4
Sorgente testWindows 11, IP 172.20.10.2
RegistrazioneLog accesso/errori Apache, log Joomla, auditd, log Docker, artefatti filesystem

Screenshot delle evidenze

Sito Joomla del laboratorio

Sito Joomla del laboratorio

Versione JCE vulnerabile installata

Versione JCE installata

Joomla mostra un aggiornamento JCE disponibile

Aggiornamento JCE disponibile

Riquadro aggiornamenti dashboard Joomla

Risultato della validazione PoC in laboratorio

JoomlaSniper RCE confermato

Shell interattiva ed esecuzione comandi come www-data

Shell interattiva JoomlaSniper

Artefatti file nella directory tmp di Joomla

Artefatti webshell in tmp di Joomla

Osservazione difensiva chiave

Un risultato operativo chiave è che i log dell'applicazione Joomla non sono stati sufficienti.

Durante il test di laboratorio, i log Joomla hanno registrato informazioni a livello di applicazione come un evento joomlafailure, ma non hanno mostrato l'intera catena di sfruttamento. La catena utile era visibile principalmente in:

  1. Apache access.log
  2. Apache/PHP error.log
  3. Registri auditd execve
  4. Artefatti del filesystem in joomla_html/tmp

Per il monitoraggio SOC, i log Joomla dovrebbero essere trattati come telemetria di supporto, non come fonte di rilevamento primaria per questa vulnerabilità.

Catena d'attacco osservata

Catena di alto livello osservata durante il test controllato:

Scoperta versione JCE
    ↓
POST al componente Joomla JCE
    ↓
Webshell PHP scritta in /tmp di Joomla
    ↓
Richiesta HTTP a /tmp/jce*.xml.php
    ↓
Esecuzione comandi tramite webshell
    ↓
auditd conferma /usr/bin/dash e comandi eseguiti come www-data

Sequenza HTTP osservata

L'evidenza più chiara era presente in Apache access.log:

GET  /plugins/editors/jce/jce.xml
GET  /
POST /index.php?option=com_jce
GET  /tmp/jceolxtshs3.xml.php
GET  /plugins/editors/jce/jce.xml
POST /index.php?option=com_jce
GET  /tmp/jce624jdcfx.xml.php
GET  /tmp/jce624jdcfx.xml.php?c=id%20%26%26%20hostname%20%26%26%20pwd
GET  /tmp/jce624jdcfx.xml.php?c=whoami
GET  /tmp/jce624jdcfx.xml.php?c=hostname
GET  /tmp/jce624jdcfx.xml.php?c=id
GET  /tmp/jce624jdcfx.xml.php?c=pwd

Indicatori dei log degli errori Apache/PHP

Il log degli errori Apache/PHP conteneva tracce preziose relative al parser:

simplexml_load_string()
administrator/components/com_jce/helpers/profiles.php
RXST
RXEND

I marcatori RXST e RXEND erano indicatori particolarmente utili per questa specifica famiglia di PoC perché apparivano nel percorso di gestione del payload.

Limitazione dei log di Joomla

I log di Joomla hanno confermato che la registrazione dell'applicazione era attiva, ma non hanno ricostruito lo sfruttamento:

#Software: Joomla! 5.4.6 Stable [ Kutegemea ] 26-May-2026 16:00 GMT
#Fields: datetime priority clientip category message
2026-06-18T20:37:57+00:00 INFO 172.20.10.2 joomlafailure Username and password do not match or you do not have an account yet.

Ciò significa che raccogliere solo i log di Joomla potrebbe far perdere l'evidenza più importante dello sfruttamento di CVE-2026-48907.

Artefatti del filesystem

Il test ha creato file webshell PHP in Joomla tmp:

/var/www/html/tmp/jce624jdcfx.xml.php
/var/www/html/tmp/jceolxtshs3.xml.php

Percorsi lato host nel laboratorio:

/home/user/joomla-jce-lab/joomla_html/tmp/jce624jdcfx.xml.php
/home/user/joomla-jce-lab/joomla_html/tmp/jceolxtshs3.xml.php

Hash SHA256 osservati:

b6fa303daef8aa8cb39566c73d2cb4a458efb2b1fba48052dd039d45c3beb0aa  jce624jdcfx.xml.php
f8bcc802ab56b845c968ed6727228f200f8f4bcd332b8ce82c6980d93ac228fd  jceolxtshs3.xml.php
Scarica lo strumento