
Balbooa Forms(Joomla)における事前認証RCEおよび支払い改ざんのPoCと検出テンプレート。PythonエクスプロイトとNuclei検出テンプレートを含む。
Joomla用Balbooa Forms (com_baforms) における2つの事前認証脆弱性に対するPoCおよび検出テンプレート。2.4.3.2で修正済み。
Lulztigre氏によって発見され、Joomla Security Strike Team (JSST) を通じて調整開示され、2026-08-19に公開されました。詳細な解説: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| ファイル | 目的 |
|---|
balbooa_forms_poc.py | Python PoC、標準ライブラリのみ使用、両CVEに対応 |
CVE-2026-67364.yaml | Nucleiテンプレート、eval RCEの非破壊的検出 |
依存関係ゼロ (Python 3.8+)。rce および detect モードはファイルを書き込まず、実際の課金も発生させません。shell と pay はオプトインであり、ラボ環境での使用を想定しています。
# 1. 脆弱な (form-id, submit-btn) ペアを探す。非破壊的: 各プローブはエコーマーカーペイロードによる匿名送信1回のみ。
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. コマンド実行を証明する。出力はHTTPレスポンスで返り、永続化はしない。
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. 定番のウェブシェル証明 (ラボのみ - images/shell.php を書き込む)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. 決済金額改ざん (ラボのみ - 実際の課金試行が発生するため --authorize が必要)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
終了コード 0 = 脆弱性あり/悪用成功、1 = 問題なしまたは失敗、2 = 使用方法エラー。
注意事項:
[URLパラメータ = X] を参照するカスタムPHPハンドラを持つ送信ボタンと、そのボタンにreCAPTCHAが設定されていないこと。--insecure は、自己署名証明書を使用するHTTPSターゲットのTLS検証をスキップします。検出のみ: 匿名CSRFトークンを抽出し、エコーマーカーペイロードで小さなform/btn範囲をスキャンして、レスポンス内のマーカーを照合します。ファイルの書き込みなし、実際の課金も発生しません。
nuclei -t CVE-2026-67364.yaml -u http://target -v
nuclei v3.11.1 (Windows + Linux) で検証済み: トークン抽出、30ペアのスキャン (form-id 1..3 x submit-btn 1..10、クラスターボム)、脆弱なペアで1件のクリティカルマッチ。オフライン環境では -duc を追加してアップデートチェックをスキップしてください。スキャン範囲は意図的に小さく設定されています。ターゲットがより多くのフォームをホストしている場合は、ペイロード範囲を拡大してください。決済改ざん (CVE-2026-67363) は、nucleiでは意図的に自動化されていません。各プローブは加盟店ゲートウェイに対する実際の課金試行となるためです。
テストを許可されたシステムに対してのみ使用してください。