
PoC e template di rilevamento per RCE pre-autenticazione e manomissione dei pagamenti in Balbooa Forms (Joomla), inclusi exploit in Python e template di rilevamento Nuclei.
PoC e template di rilevamento per due vulnerabilità pre-autenticazione in Balbooa Forms (com_baforms) per Joomla, corrette nella versione 2.4.3.2.
Scoperte da Lulztigre, divulgazione coordinata tramite il Joomla Security Strike Team (JSST), pubblicate il 2026-08-19. Analisi completa: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| File | Scopo |
|---|
balbooa_forms_poc.py | PoC Python, solo libreria standard, copre entrambe le CVE |
CVE-2026-67364.yaml | Template Nuclei, rilevamento non distruttivo della RCE tramite eval |
Zero dipendenze (Python 3.8+). Le modalità rce e detect non scrivono file e non generano
addebiti reali; shell e pay sono opzionali e pensate per l'uso in laboratorio.
# 1. Trova una coppia (form-id, submit-btn) vulnerabile. Non distruttivo: ogni probe è una
# singola sottomissione anonima con un payload marcatore di eco.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. Dimostra l'esecuzione di comandi. L'output viene restituito nella risposta HTTP, senza persistenza.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. Prova classica di webshell (solo laboratorio - scrive images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. Manomissione dell'importo del pagamento (solo laboratorio - genera TENTATIVI di addebito REALI; richiede --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
Codice di uscita 0 = vulnerabile/sfruttato, 1 = pulito o fallito, 2 = errore di utilizzo.
Note:
[Parametro URL = X] e nessun reCAPTCHA sul pulsante.--insecure salta la verifica TLS per target HTTPS con certificati autofirmati.Solo rilevamento: estrae il token CSRF anonimo, poi esegue una scansione su piccoli intervalli di form/btn con un payload marcatore di eco e confronta il marcatore nella risposta. Nessun file scritto, nessun addebito reale generato.
nuclei -t CVE-2026-67364.yaml -u http://target -v
Verificato con nuclei v3.11.1 (Windows + Linux): estrazione del token, scansione di 30 coppie
(form-id 1..3 x submit-btn 1..10, clusterbomb), 1 corrispondenza critica sulla coppia vulnerabile.
Aggiungi -duc su macchine offline per saltare il controllo degli aggiornamenti. La scansione è
volutamente ridotta; aumenta gli intervalli dei payload se un target ospita più form. La manomissione
dei pagamenti (CVE-2026-67363) NON è volutamente automatizzata in nuclei: ogni probe è un tentativo
di addebito reale verso il gateway del commerciante.
Utilizzare solo contro sistemi che sei autorizzato a testare.