Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-66493 — L'estensione Joomla PhocaCommander è vulnerabile a Path Traversal nelle azioni delete, copy, move. | Kitploit
Strumenti/GitHubGitHub/toanln-cov/cve-2026-66493
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebEsfiltrazione DatiSicurezza WebPenetration Testing
GitHubtoanln-cov/cve-2026-66493

CVE-2026-66493

L'estensione Joomla PhocaCommander è vulnerabile a Path Traversal nelle azioni delete, copy, move.

Vedi Repository
11 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Path Traversal nelle operazioni sui file (Elimina / Copia / Sposta)

PhocaCommander ≤ 6.1.3 — Admin autenticato manipola file al di fuori della webroot

CVE CVSS v4.0 CWE-22 Affected Researcher


SOMMARIO

Il gestore delle azioni sui file in PhocaCommander costruisce i percorsi di origine e destinazione a partire da parametri codificati in base64 controllati dall'attaccante (pathfrom, pathwhere) senza alcuna validazione di contenimento del percorso. Un amministratore autenticato può eliminare, copiare e spostare file ovunque nel filesystem accessibile al processo del server web.

Confermato in laboratorio: eliminazione di un file in /tmp/ (fuori dalla webroot) e copia di /etc/passwd nel file manager di PhocaCommander — rendendo il suo contenuto leggibile tramite l'editor integrato. Tutte e tre le operazioni (elimina, copia, sposta) condividono lo stesso percorso di codice non validato.


VERSIONI INTERESSATE

COMPONENTEVULNERABILITESTATA SUCORRETTA
PhocaCommander1.0.0 – 6.1.3Joomla 5.4.7 + PhocaCommander 6.1.3 (PHP 8.2 / Apache)6.1.4

DETTAGLI DELLA VULNERABILITÀ

Autenticazione richiesta: Amministratore (sessione + token CSRF)

File: administrator/components/com_phocacommander/views/phocacommanderactiona/view.json.php

Causa principale

La vista delle azioni decodifica pathfrom e pathwhere da base64 e li concatena direttamente a JPATH_ROOT senza alcun controllo di contenimento. Questi percorsi non validati vengono poi utilizzati in tutte e tre le operazioni sui file:

VIEW.JSON.PHP — COSTRUZIONE DEL PERCORSO VULNERABILE

root@kitploit:~
// Both parameters decoded from base64 — no containment check
$pathFrom  = JPATH_ROOT . '/' . base64_decode($this->t['pathfrom'])  . '/';
$pathWhere = JPATH_ROOT . '/' . base64_decode($this->t['pathwhere']) . '/';

// Delete — removes any file reachable by www-data
$srcValue = $pathFrom . $v;
if (PhocaCommanderHelper::fileExists($srcValue)) {
    File::delete($srcValue);
}

// Copy / Move — arbitrary cross-directory file operations
File::copy($pathFrom . $v, $pathWhere . $v);
File::move($pathFrom . $v, $pathWhere . $v);

PhocaCommanderHelper::fileExists() usa is_file(Path::clean($file)). Path::clean() normalizza gli slash ma non rimuove le sequenze ../, quindi le sequenze di traversal in entrambi i parametri si risolvono in percorsi arbitrari del filesystem senza alcun controllo.


PROVA DI CONCETTO

Scenario 1 — Eliminare un file fuori dalla webroot

1. Verificare che il file canary esista in /tmp/poc.txt

Un file di test viene creato in /tmp/poc.txt di proprietà di www-data, confermando che il target esiste prima dell'operazione di eliminazione.

ls -la /tmp mostra poc.txt

2. Accedere al pannello di amministrazione Joomla e ottenere il token CSRF

Autenticarsi tramite la pagina di login admin. Recuperare il token del modulo Joomla — appare come campo di input nascosto in qualsiasi pagina admin.

Burp Suite – richiesta GET con token CSRF evidenziato nella risposta

3. Inviare la richiesta di eliminazione — file target fuori dalla webroot

Parametri decodificati:

  • pathfrom=Li4vLi4vLi4vdG1w → ../../..tmp → /tmp/
  • selfiles[0]=file|cG9jLnR4dA== → nome file poc.txt

RICHIESTA / RISPOSTA

Burp Suite – richiesta POST di eliminazione e risposta "File eliminato"

4. Confermare che il file sia stato eliminato da /tmp

ls -la /tmp mostra che poc.txt non c'è più


Scenario 2 — Copiare /etc/passwd nel file manager (lettura arbitraria di file tramite copia)

1. Accedere e ottenere il token CSRF (come nello Scenario 1, Passaggio 2)

Riutilizzare la sessione admin dello Scenario 1 oppure autenticarsi di nuovo per ottenere un nuovo token CSRF.

2. Copiare /etc/passwd in phoca-files/ all'interno della webroot

Parametri decodificati:

  • pathfrom=Li4vLi4vLi4vLi4vZXRj → ../../../../etc → /etc/
  • pathwhere=cGhvY2EtZmlsZXM= → phoca-files → /var/www/html/phoca-files/
  • selfiles[0]=file|cGFzc3dk → nome file passwd

RICHIESTA / RISPOSTA

Burp Suite – richiesta POST di copia e risposta "File copiato"

3. Confermare che /etc/passwd sia stato copiato in phoca-files/

/etc/passwd è ora presente all'interno della webroot in phoca-files/passwd, di proprietà di www-data.

ls -la e cat passwd mostrano il contenuto completo di /etc/passwd in phoca-files

4. Aprire il file copiato nell'editor integrato di PhocaCommander

Navigare nel file manager di PhocaCommander nel pannello admin, aprire phoca-files/, fare clic sul file passwd e poi su Modifica per visualizzarne il contenuto nell'editor CodeMirror integrato. Il contenuto completo di /etc/passwd viene visualizzato:

Editor integrato di PhocaCommander che mostra il contenuto di /etc/passwd


IMPATTO

  1. Eliminazione arbitraria di file — qualsiasi file scrivibile da www-data fuori dalla webroot può essere rimosso definitivamente, inclusi config di applicazioni, file di lock e cron job di altri servizi
  2. Copia arbitraria di file (→ lettura) — qualsiasi file leggibile, inclusi file di sistema e config fuori dalla webroot, può essere copiato nel file manager e letto tramite l'editor integrato; questo consente di fatto la lettura arbitraria di file a livello di sistema operativo
  3. Spostamento arbitrario di file — i file possono essere spostati oltre i confini delle directory, interrompendo altri servizi o riposizionando i file per attacchi secondari
  4. Catena di esfiltrazione dei dati — copiare file sensibili (/etc/shadow, chiavi private, file .env di altre applicazioni) nella webroot li rende raggiungibili via HTTP senza alcuna ulteriore azione

RIFERIMENTI

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-66493
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-66493
  • Repository del vendor: https://github.com/PhocaDesign/PhocaCommander
Scarica lo strumento