Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-67363-67364 — PoC e template di rilevamento per RCE pre-autenticazione e manomissione dei pagamenti in Balbooa Forms (Joomla), inclusi exploit in Python e template di rilevamento Nuclei. | Kitploit
Strumenti/GitHubGitHub/lulztigre/cve-2026-67363-67364
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingSviluppo Payload
GitHublulztigre/cve-2026-67363-67364

cve-2026-67363-67364

PoC e template di rilevamento per RCE pre-autenticazione e manomissione dei pagamenti in Balbooa Forms (Joomla), inclusi exploit in Python e template di rilevamento Nuclei.

Vedi Repository
4h 21m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Balbooa Forms RCE pre-autenticazione + Manomissione dei Pagamenti (CVE-2026-67364 / CVE-2026-67363)

PoC e template di rilevamento per due vulnerabilità pre-autenticazione in Balbooa Forms (com_baforms) per Joomla, corrette nella versione 2.4.3.2.

  • CVE-2026-67364 — Iniezione di codice PHP pre-autenticazione -> RCE (CVSS 9.8)
  • CVE-2026-67363 — Manomissione dell'importo del pagamento pre-autenticazione (Stripe / Authorize.net)

Scoperte da Lulztigre, divulgazione coordinata tramite il Joomla Security Strike Team (JSST), pubblicate il 2026-08-19. Analisi completa: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html

File

FileScopo
balbooa_forms_poc.pyPoC Python, solo libreria standard, copre entrambe le CVE
CVE-2026-67364.yamlTemplate Nuclei, rilevamento non distruttivo della RCE tramite eval

PoC Python

Zero dipendenze (Python 3.8+). Le modalità rce e detect non scrivono file e non generano addebiti reali; shell e pay sono opzionali e pensate per l'uso in laboratorio.

root@kitploit:~
# 1. Trova una coppia (form-id, submit-btn) vulnerabile. Non distruttivo: ogni probe è una
#    singola sottomissione anonima con un payload marcatore di eco.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10

# 2. Dimostra l'esecuzione di comandi. L'output viene restituito nella risposta HTTP, senza persistenza.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id

# 3. Prova classica di webshell (solo laboratorio - scrive images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7

# 4. Manomissione dell'importo del pagamento (solo laboratorio - genera TENTATIVI di addebito REALI; richiede --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01

Codice di uscita 0 = vulnerabile/sfruttato, 1 = pulito o fallito, 2 = errore di utilizzo.

Note:

  • La RCE tramite eval richiede la precondizione amministrativa documentata: un pulsante di invio con un gestore PHP personalizzato che fa riferimento a [Parametro URL = X] e nessun reCAPTCHA sul pulsante.
  • --insecure salta la verifica TLS per target HTTPS con certificati autofirmati.
  • Le build Joomla più vecchie potrebbero non richiedere affatto il token CSRF; il PoC prosegue senza di esso quando l'endpoint del token si comporta in modo anomalo.

Template Nuclei

Solo rilevamento: estrae il token CSRF anonimo, poi esegue una scansione su piccoli intervalli di form/btn con un payload marcatore di eco e confronta il marcatore nella risposta. Nessun file scritto, nessun addebito reale generato.

root@kitploit:~
nuclei -t CVE-2026-67364.yaml -u http://target -v

Verificato con nuclei v3.11.1 (Windows + Linux): estrazione del token, scansione di 30 coppie (form-id 1..3 x submit-btn 1..10, clusterbomb), 1 corrispondenza critica sulla coppia vulnerabile. Aggiungi -duc su macchine offline per saltare il controllo degli aggiornamenti. La scansione è volutamente ridotta; aumenta gli intervalli dei payload se un target ospita più form. La manomissione dei pagamenti (CVE-2026-67363) NON è volutamente automatizzata in nuclei: ogni probe è un tentativo di addebito reale verso il gateway del commerciante.

Cronologia della divulgazione

  • 2026-08-13: fornitore notificato (Balbooa, [email protected])
  • 2026-08-13: richiesta CVE presentata a JSST ([email protected])
  • 2026-08-19: entrambi i record pubblicati, corretti nella 2.4.3.2 (Security Hardening Update)

Utilizzare solo contro sistemi che sei autorizzato a testare.

Scarica lo strumento