
PoC per CVE-2026-48907 - estensione JCE di Joomla! < 2.9.99.5 RCE non autenticata
⚠️ Questo repository è destinato esclusivamente a scopi educativi e di difesa della sicurezza. Esegui test solo su sistemi di tua proprietà o per i quali sei stato esplicitamente autorizzato. Non utilizzare questo progetto contro sistemi di terze parti.
Questo PoC dimostra CVE-2026-48907, una vulnerabilità di RCE non autenticata che interessa Joomla Content Editor (JCE) fino alla versione 2.9.99.4.
Sfrutta la mancanza di autenticazione e di validazione nella funzionalità di importazione dei profili di JCE,
Si differenzia dal PoC originale di BIBIL_0DAY perché si basa sul fatto che l'importazione dei profili di JCE salva il file di profilo caricato in tmp/, senza autenticazione né validazione del formato o del contenuto del file. Poiché la configurazione predefinita di Joomla consente l'esecuzione di PHP dalla cartella tmp/, ciò porta a un percorso di RCE diretto.
Limitare l'esecuzione di PHP o anche l'accesso pubblico alla cartella tmp/ mitiga facilmente questo vettore.
Gli utenti di Joomla sono invitati a rafforzare la configurazione del proprio server web e ad aggiornare JCE a >=2.9.99.5.
vulnerable/ – docker-compose che distribuisce un'istanza Joomla utilizzando l'immagine Docker ufficiale joomla:latest e installa JCE 2.9.99.4 (versione vulnerabile). In ascolto su 127.0.0.1:9999patched/ – docker-compose che distribuisce un'istanza Joomla utilizzando l'immagine Docker ufficiale joomla:latest e installa JCE 2.9.99.5 (versione corretta). In ascolto su 127.0.0.1:9999Esecuzione
docker compose -f vulnerable/docker-compose.yaml up
python3 poc.py
produce
{"success":true,"message":"","messages":{"info":["0 Profile(s) imported successfully"]},"data":{"redirect":"\/index.php\/component\/jce?view=profiles"}}
>> 3105
[!!!!!] PHP payload was executed ! Server is vulnerable to cve-2026-48907 !
Questo progetto ha lo scopo di aiutare ricercatori, difensori e amministratori a comprendere la vulnerabilità e a verificare gli sforzi di rimedio in un ambiente controllato. Gli autori non sono responsabili di qualsiasi uso improprio di questo materiale.