Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-48908-PoC — PoC di RCE non autenticato per CVE-2026-48908 — SP Page Builder per Joomla (≤ 6.6.1): caricamento arbitrario di file tramite asset.uploadCustomIcon. Auto-pulente, protetto da token. Solo per test autorizzati. | Kitploit
Strumenti/GitHubGitHub/papageo75/cve-2026-48908-poc
Generazione di PayloadAnalisi delle VulnerabilitàAnalisi del CodiceExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
GitHub
papageo75/cve-2026-48908-poc

CVE-2026-48908-PoC

PoC di RCE non autenticato per CVE-2026-48908 — SP Page Builder per Joomla (≤ 6.6.1): caricamento arbitrario di file tramite asset.uploadCustomIcon. Auto-pulente, protetto da token. Solo per test autorizzati.

Vedi Repository
15252 mesi faNon ancora revisionato
Condividi

CVE-2026-48908 — SP Page Builder (Joomla) RCE non autenticata

Proof-of-concept per CVE-2026-48908, una vulnerabilità critica (CVSS 4.0 = 10.0) di esecuzione di codice in remoto non autenticata nel componente SP Page Builder (com_sppagebuilder) per Joomla, di JoomShaper.

CVECVE-2026-48908
WeaknessCWE-284 Controllo degli accessi improprio → Upload di file arbitrario non autenticato → RCE
ComponentSP Page Builder (com_sppagebuilder) per Joomla
Affected1.0.0 – 6.6.1
Fixed in6.6.2
Privileges requiredNessuno (pre-autenticazione)
User interactionNessuna

Descrizione

SP Page Builder espone la task del controller asset.uploadCustomIcon per gestire il caricamento di un pacchetto di icone-font personalizzato:

root@kitploit:~
index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon

Nelle versioni vulnerabili questa task è raggiungibile senza autenticazione e senza un token anti-CSRF valido. Accetta un archivio ZIP (campo multipart custom_icon) e ne estrae il contenuto in una directory servita pubblicamente sotto la document root:

root@kitploit:~
/media/com_sppagebuilder/assets/iconfont/<name>/   (inclusa la sottocartella fonts/)

Poiché l'upload è raggiungibile in pre-autenticazione e i file estratti finiscono nella web root, un attaccante può scrivere file controllati in una posizione navigabile e raggiungerli via HTTP.

Ottenere l'esecuzione di codice nonostante il filtro sulle estensioni

Alcune build aggiungono un filtro lato server sui nomi dei file nell'archivio. Questo PoC aggira una implementazione comune di tale filtro con una catena in tre passaggi:

  1. Blocklist case-sensitive. Il filtro rifiuta .php, .phtml, .phar, .php3–.php8, .pht, .inc, … minuscoli, ma non normalizza le maiuscole, quindi .PHP (e altre varianti con maiuscole miste) e .htaccess passano.
  2. Handler del web server case-sensitive. Un handler PHP Apache predefinito (<FilesMatch "\.php$">) esegue solo .php minuscolo, quindi un .PHP caricato viene inizialmente servito come testo sorgente, non eseguito.
  3. Override tramite .htaccess. Un .htaccess (che anche la blocklist non intercetta) contenente AddType application/x-httpd-php .PHP viene inserito accanto al payload. Dove AllowOverride lo consente, questo registra .PHP come PHP e la shell caricata viene eseguita.

Il PoC impacchetta sempre una struttura icon-font valida (selection.json, style.css, fonts/<name>.ttf) così l'upload viene accettato, poi aggiunge la shell.

Adattivo — scorre un elenco di estensioni eseguibili da PHP (prima quelle con minor impatto), poi un fallback con .htaccess, e si ferma al primo metodo che esegue realmente codice:

  1. Upload diretti di singoli file — fonts/<shell>.<ext> per ciascuna di php, php3, php4, php5, php7, pht, phtml, phar, PHP, pHp, Php. Nessun .htaccess. Diversi filtri di SP Page Builder bloccano insiemi diversi e diverse configurazioni Apache eseguono estensioni diverse — quindi trova qualunque combinazione che il target consenta ed esegua.
  2. fonts/.htaccess + fonts/<shell>.PHP (fallback) — solo se ogni tentativo diretto fallisce. Il .htaccess inserito (AddType … .PHP) forza l'esecuzione di un .PHP maiuscolo dove AllowOverride lo consente (è ciò che serve agli host stile 5.4.6).

Si ferma al primo metodo che esegue e stampa quale ha funzionato. Ogni upload accettato viene tracciato, quindi --cleanup rimuove tutti (più tentativi possono lasciare directory solo-scrittura).

A seconda della versione e dell'hardening del server il risultato varia, e il PoC lo dichiara esplicitamente (vedi Esiti sotto): RCE completa, solo scrittura file (PHP disabilitato / AllowOverride None), corretto (solo admin), o non vulnerabile.

Requisiti

root@kitploit:~
pip install -r requirements.txt   # requests

Utilizzo

root@kitploit:~
# conferma la vulnerabilità e prova l'esecuzione di codice (esegue `id`)
python3 sppb_rce.py https://target.example

# esegue un comando specifico
python3 sppb_rce.py --url target.example -c "uname -a"

# pseudo-shell interattiva
python3 sppb_rce.py https://target.example --shell

# solo verifica; non esegue comandi
python3 sppb_rce.py https://target.example --check

# rimuove la directory del payload caricato al termine
python3 sppb_rce.py https://target.example --cleanup

Il target può essere fornito come argomento posizionale o tramite --url, con o senza schema.

Esempio (anonimizzato)

root@kitploit:~
[*] target   : https://target.example
[*] endpoint : index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
[*] try .php            -> rejected by filter
[*] try .php3           -> rejected by filter
...
[*] try .PHP            -> uploaded, not executed
[*] try .htaccess+.PHP  -> EXECUTED
[+] CODE EXECUTION CONFIRMED via '.htaccess+.PHP' (echo 7*6 -> 42)
[*] running: id
------------------------------------------------------------
uid=33(www-data) gid=33(www-data) groups=33(www-data)
------------------------------------------------------------
[*] cleanup: done (4 dirs)

Esiti (e codici di uscita)

Il PoC comunica sempre il verdetto per il target:

OutputSignificatoExit
CODE EXECUTION CONFIRMED via '<method>'Vulnerabile — RCE completa non autenticata0
[~] PARTIALLY VULNERABLE — unauth file-write works, but PHP did NOT executeSolo scrittura file (AllowOverride None / PHP disabilitato in /media)3
[-] TARGET NOT VULNERABLE — SP Page Builder is patched (6.6.2+)Corretto — l'upload ora richiede autenticazione admin1
[-] TARGET NOT VULNERABLE — every upload was rejected, or SP Page Builder is absent/patchedNon sfruttabile / componente non presente2

Caratteristiche di sicurezza

  • La web shell inserita è protetta da un token casuale per esecuzione e restituisce 404 a chiunque non lo possieda — non è una backdoor aperta a tutti.
  • --cleanup elimina la directory del payload creata.
  • Le azioni predefinite sono innocue (id, un marcatore aritmetico).

Rimedio

  1. Aggiornare SP Page Builder alla 6.6.2 o successiva (aggiunge controlli di autenticazione, autorizzazione e CSRF alla task di upload). È la correzione principale.
  2. Difesa in profondità sul web server:
    • Disabilitare l'esecuzione PHP nelle directory di upload (/media/, /images/, /tmp) tramite il pool FPM o php_admin_flag engine off.
    • Impostare AllowOverride None su quelle directory così un .htaccess inserito non può riabilitare gli handler.
    • Usare una allow-list case-insensitive per le estensioni di upload, mai una blocklist.
  3. Revisione post-compromissione: cercare .php/.PHP inattesi sotto media/.../iconfont/, nuovi account Super User e file manager piantati.

Riferimenti

  • NVD — CVE-2026-48908
  • Record CVE.org — CVE-2026-48908
  • Analisi tecnica — SP Page Builder uploadCustomIcon RCE (mySites.guru)
  • Vendor — JoomShaper SP Page Builder (fix di sicurezza nella 6.6.2)
  • SP Page Builder — Joomla Extensions Directory

Parole chiave

Exploit Joomla SP Page Builder · com_sppagebuilder RCE non autenticata · PoC CVE-2026-48908 · asset.uploadCustomIcon upload file arbitrario · esecuzione remota di codice Joomla · script exploit per pentest.

DISCLAIMER

Questo software è pubblicato solo a scopo educativo e per test di sicurezza autorizzati — ad es. test di penetrazione che hai esplicito permesso di eseguire, programmi bug-bounty che includono il target nello scope, competizioni CTF e i tuoi sistemi di laboratorio.

Accedere, modificare o interrompere sistemi informatici senza autorizzazione è illegale nella maggior parte delle giurisdizioni. Sei l'unico e intero responsabile delle tue azioni. Usando, scaricando o distribuendo questo codice accetti che:

  • lo userai solo contro sistemi di cui sei proprietario o per cui hai permesso esplicito e documentato di test;
  • l'autore / gli autori e i contributori non si assumono alcuna responsabilità per danni, perdita di dati, interruzioni di servizio o conseguenze legali derivanti dall'uso o dall'abuso di questo codice;
  • questo materiale è fornito "COSÌ COM'È", senza garanzie di alcun tipo, esplicite o implicite.

Se non accetti questi termini, non usare questo software. Come per qualsiasi exploit/PoC pubblicamente disponibile, è condiviso in buona fede per aiutare i difensori a rilevare, comprendere e correggere la vulnerabilità; ciò che ne fai è una tua responsabilità.

Licenza

MIT — vedi LICENSE.

Scarica lo strumento