Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-48908-joomla-sp-page-builder-detection — Valida la CVE-2026-48908 in Joomla SP Page Builder con caricamento di icone non autorizzato che porta all'esecuzione di codice PHP. Include prove auditd/PCAP, cronologia degli eventi e raccomandazioni di rilevamento SOC per la ricerca difensiva. | Kitploit
Strumenti/GitHubGitHub/g0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebInformatica ForenseSicurezza WebPenetration TestingPaper e RicercaApprendimento e FormazioneRisposta agli Incidenti
GitHubg0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection

CVE-2026-48908-joomla-sp-page-builder-detection

Valida la CVE-2026-48908 in Joomla SP Page Builder con caricamento di icone non autorizzato che porta all'esecuzione di codice PHP. Include prove auditd/PCAP, cronologia degli eventi e raccomandazioni di rilevamento SOC per la ricerca difensiva.

Vedi Repository
142 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-48908 — Validazione e rilevamento di Joomla SP Page Builder

Validazione di laboratorio di CVE-2026-48908 nel componente Joomla SP Page Builder, incentrata su evidenze tecniche, ricostruzione degli eventi e opportunità di rilevamento difensivo.

Il repository documenta un test controllato in cui l'endpoint asset.uploadCustomIcon di SP Page Builder ha accettato archivi di icone caricati che hanno comportato la scrittura di artefatti PHP nella directory media di Joomla. L'invocazione del file PHP caricato via HTTP ha portato all'esecuzione di comandi come utente del processo del server web. L'attività HTTP, di file, di processo, di autenticazione e di rete risultante è stata catturata tramite i log del container Apache, Linux auditd, tcpdump, telemetria Docker, polling delle modifiche ai file e screenshot dell'host Windows.

[!IMPORTANT] Questo repository contiene esclusivamente report e screenshot. Il codice exploit offensivo, il sorgente dei payload, i file PCAP grezzi e i pacchetti di evidenze host grezzi non sono inclusi intenzionalmente. Il materiale è destinato alla validazione delle vulnerabilità, all'ingegneria SOC, allo sviluppo di regole di rilevamento, alla preparazione della risposta agli incidenti e alla ricerca autorizzata.

Report

  • Rapporto di validazione in inglese
  • Rapporto di validazione in polacco

Entrambi i report contengono la metodologia di test completa, estratti delle evidenze, cronologia degli eventi, evidenze delle modifiche ai file, indicatori di rete, indicazioni di mitigazione, raccomandazioni di audit e logiche SIEM di esempio.

Struttura del repository

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48908_SP_Page_Builder_detection_EN.pdf
│   └── CVE-2026-48908_SP_Page_Builder_detection_PL.pdf
└── screenshots/
    ├── 01_poc_upload_and_code_execution.png
    ├── 02_http_whoami_www_data.png
    ├── 03_tcp_callback_ncat.png
    ├── 04_reverse_shell_session.png
    └── 05_root_access_and_su_failure_redacted.png

Non sono inclusi sorgenti di exploit, sorgenti di payload, PCAP grezzi, pacchetti di evidenze Docker grezzi o file sorgente DOCX.

Ambiente di test

RuoloSistema
Host vittimaUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
Applicazione targetJoomla 5.4.7, PHP 8.3.32, Apache HTTP Server, immagine joomla:5-php8.3-apache
ComponenteJoomShaper SP Page Builder
Containerjoomla5-builders
Workstation attaccanteMicrosoft Windows 11 Home 10.0.26200
Servizio Joomlahttp://172.20.10.3:8080
Indirizzo di test Windows172.20.10.2
Indirizzo del container172.21.0.3
Data del test9 luglio 2026

La webroot di Joomla /var/www/html era supportata dal volume Docker joomla5-builders_joomla_data. Questo è rilevante per il rilevamento: docker diff non ha fornito visibilità dettagliata sulle modifiche ai file all'interno del volume, quindi il monitoraggio dei file ha dovuto fare affidamento su elenchi di file che tengono conto del volume e su indicazioni di monitoraggio lato host.

Cosa è stato validato

Il test è stato eseguito in un ambiente di laboratorio isolato e autorizzato. La validazione ha coperto la seguente sequenza:

  1. Joomla 5 è stato distribuito in Docker con SP Page Builder installato.
  2. Un progetto pubblico elencato nei Riferimenti è stato utilizzato come riferimento iniziale di validazione.
  3. L'endpoint asset.uploadCustomIcon di SP Page Builder ha accettato archivi di icone caricati nell'ambiente di laboratorio.
  4. Nuove directory e file sono stati creati in /media/com_sppagebuilder/assets/iconfont/.
  5. Il contenuto caricato includeva estensioni PHP con maiuscole/minuscole miste e un file .htaccess che modificava la gestione di PHP per l'estensione .PHP.
  6. L'artefatto PHP caricato è stato invocato via HTTP e ha eseguito comandi controllati.
  7. Un callback TCP una tantum verso l'host Windows ha confermato la connettività in uscita.
  8. Un test controllato di reverse shell ha confermato l'esecuzione interattiva di comandi come utente del server web.
  9. I tentativi di accedere a /root e di cambiare utente con su - sono falliti.
  10. Le evidenze della telemetria lato vittima e degli screenshot Windows sono state correlate in un'unica cronologia UTC.

I report documentano intenzionalmente le evidenze e la logica di rilevamento senza distribuire un exploit riutilizzabile o un'implementazione di payload.

Risultato confermato

Il test di laboratorio ha confermato:

  • caricamento non autorizzato tramite l'endpoint asset.uploadCustomIcon di SP Page Builder;
  • creazione di artefatti PHP e .htaccess nella directory media di Joomla;
  • esecuzione lato server dell'artefatto PHP caricato dopo una richiesta HTTP;
  • esecuzione nel contesto dell'utente del processo Apache/PHP;
  • connettività TCP in uscita dal container Joomla verso l'host Windows;
  • una sessione di reverse shell interattiva come www-data;
  • nessuna escalation di privilegi a root confermata.

All'interno del container, l'identità effettiva era:

uid=33(www-data) gid=33(www-data) groups=33(www-data)

Il tentativo fallito di escalation dei privilegi era visibile come:

cd root
bash: cd: root: Permission denied
su -
Password:
su: Authentication failure

Evidenze principali

Validazione del PoC pubblico e comportamento di caricamento

Il PoC pubblico ha testato diverse varianti di estensione e ha confermato che una combinazione che coinvolge un'estensione PHP con maiuscole/minuscole miste e .htaccess poteva portare all'esecuzione nell'ambiente di laboratorio.

Caricamento PoC ed esecuzione di codice

Esecuzione di codice come utente del server web

Una richiesta HTTP controllata ha eseguito whoami e il browser ha mostrato l'utente effettivo del processo.

Risultato HTTP whoami

Callback TCP una tantum

Prima del test interattivo, è stato utilizzato un callback più sicuro a messaggio singolo per confermare la connettività in uscita dall'ambiente target verso l'host Windows sulla porta TCP 4444.

Callback TCP una tantum

Sessione di reverse shell

La sessione interattiva ha confermato l'esecuzione come www-data, Linux come sistema operativo e una directory di lavoro sotto il percorso media di Joomla SP Page Builder.

Sessione di reverse shell

Tentativo di accesso a root fallito

I tentativi di accedere a /root e di autenticarsi con su - sono falliti. Lo screenshot è oscurato per evitare di pubblicare la password di test.

Accesso a root e tentativo su falliti

Cronologia ricostruita

La cronologia completa è disponibile in entrambi i report PDF. Gli eventi più importanti sono stati:

Scarica lo strumento