Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-66491 — L'estensione Joomla PhocaCommander è vulnerabile a Path Traversal nella funzione getSource - CVSS 8.2 | Kitploit
Strumenti/GitHubGitHub/toanln-cov/cve-2026-66491
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubtoanln-cov/cve-2026-66491

CVE-2026-66491

L'estensione Joomla PhocaCommander è vulnerabile a Path Traversal nella funzione getSource - CVSS 8.2

Vedi Repository
101 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Lettura arbitraria di file tramite getSource() in PhocaCommander

PhocaCommander ≤ 6.1.3 — Path traversal amministrativo autenticato, nessun CSRF richiesto

CVE CVSS v4.0 CWE-22 Affected Researcher


SOMMARIO

Una vulnerabilità di lettura arbitraria dei file è presente nell'endpoint dell'editor di file di PhocaCommander. La funzione getSource() decodifica un parametro filename codificato in base64 e lo passa direttamente a file_get_contents() senza alcun controllo di contenimento del percorso. Un amministratore autenticato può leggere qualsiasi file accessibile al processo del server web - inclusi i file al di fuori della webroot - semplicemente inviando una richiesta GET. Non è richiesto alcun token CSRF.

L'attacco divulga le credenziali del database di Joomla e la chiave segreta da configuration.php, e può leggere file di sistema come /etc/passwd tramite sequenze di path traversal (ad es. ../../../../etc/passwd).


VERSIONI INTERESSATE

COMPONENTEVULNERABILETESTATO SUCORRETTA
PhocaCommander1.0.0 – 6.1.3Joomla 5.4.7 + PhocaCommander 6.1.3 (PHP 8.2 / Apache)6.1.4

DETTAGLI DELLA VULNERABILITÀ

Autenticazione richiesta: Sessione amministratore (nessun token CSRF richiesto - richiesta GET)

File: administrator/components/com_phocacommander/models/phocacommanderedit.php

Causa principale

getSource() decodifica filename da base64 e lo concatena direttamente a JPATH_ROOT, quindi legge il file senza alcun controllo di contenimento:

PHOCACOMMANDEREDIT.PHP — CODICE VULNERABILE

root@kitploit:~
public function getSource($fileName) {
    $fileName = base64_decode($fileName); // ← attacker-controlled
    $item = new stdClass;
    if (PhocaCommanderHelper::fileExists(JPATH_ROOT . '/' . $fileName)) {
        $item->source = file_get_contents(JPATH_ROOT . '/' . $fileName); // ← no containment check
    }
    return $item;
}

fileExists() usa is_file(Path::clean($file)). Path::clean() normalizza gli slash ma non rimuove le sequenze ../, quindi i traversal fuoriescono dalla webroot senza controlli.

Il codebase contiene getContainedRealPath() in helpers/phocacommander.php che esegue un corretto contenimento basato su realpath(). Viene chiamata da save() e download() ma non è mai stata aggiunta a getSource(). Inoltre, il metodo edit() del controller viene invocato via GET, quindi i controlli standard del token CSRF non si applicano — un cookie di sessione amministratore attivo è sufficiente per innescare letture arbitrarie di file.


PROVA DI CONCETTO

Scenario 1 — Lettura di /etc/passwd tramite Path Traversal fuori dalla webroot

1. Accedi al pannello di amministrazione di Joomla

Autenticati tramite la pagina di login amministrativa per ottenere un cookie di sessione valido. Non sono richiesti privilegi aggiuntivi oltre a una sessione amministratore standard.

2. Leggi /etc/passwd tramite path traversal - fuori dalla webroot

Invia la seguente richiesta GET con il percorso di traversal codificato in base64:

root@kitploit:~
GET /administrator/index.php?option=com_phocacommander&task=phocacommanderedit.edit&filename=Li4vLi4vLi4vLi4vZXRjL3Bhc3N3ZA==
Cookie: [admin session]

filename decodificato: Li4vLi4vLi4vLi4vZXRjL3Bhc3N3ZA== → ../../../../etc/passwd

Percorso risolto: /var/www/html/../../../../etc/passwd = /etc/passwd

L'editor visualizza l'intero contenuto di /etc/passwd, confermando l'accesso in lettura fuori dalla webroot.

RICHIESTA / RISPOSTA

Richiesta e risposta di Burp Suite che mostrano il contenuto di /etc/passwd visualizzato nell'editor di Joomla


IMPATTO

  1. Divulgazione di file di sistema — Le chiavi SSH e i file di configurazione delle applicazioni co-ospitate sono tutti raggiungibili (se leggibili dal processo del server web)
  2. Nessuna interazione richiesta — L'attacco è una singola richiesta GET, nessun token CSRF, nessun invio di modulo, nessuna interazione con la vittima
  3. Catena di escalation dei privilegi — La chiave segreta divulgata consente di forgiare token Joomla offline, aprendo ulteriori superfici d'attacco contro il sito target

RIFERIMENTI

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-66491
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-66491
  • Repository del fornitore: https://github.com/PhocaDesign/PhocaCommander
Scarica lo strumento