Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-48908 — Exploit de prova de conceito para CVE-2026-48908, um RCE não autenticado no Joomla SP Page Builder via upload arbitrário de arquivo, com entrega adaptativa de payload e limpeza. | Kitploit
Ferramentas/GitHubGitHub/bayu06802/cve-2026-48908
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebCTFTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHubbayu06802/cve-2026-48908

CVE-2026-48908

Exploit de prova de conceito para CVE-2026-48908, um RCE não autenticado no Joomla SP Page Builder via upload arbitrário de arquivo, com entrega adaptativa de payload e limpeza.

Ver Repositório
14há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-48908 — SP Page Builder (Joomla) RCE Não Autenticado

Exploit de prova de conceito para CVE-2026-48908, uma vulnerabilidade crítica (CVSS 4.0 = 10.0) de execução remota de código não autenticada no componente SP Page Builder (com_sppagebuilder) do Joomla, da JoomShaper.

CVECVE-2026-48908
FraquezaCWE-284 Controle de Acesso Inadequado → Upload Arbitrário de Arquivo Não Autenticado → RCE
ComponenteSP Page Builder (com_sppagebuilder) para Joomla
Afetado1.0.0 – 6.6.1
Corrigido em6.6.2
Privilégios necessáriosNenhum (pré-autenticação)
Interação do utilizadorNenhuma

Descrição

SP Page Builder expõe a tarefa do controlador asset.uploadCustomIcon para lidar com o upload de um pacote de fontes de ícones personalizado:

index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon

Nas versões afetadas, esta tarefa é acessível sem autenticação e sem um token anti-CSRF válido. Ela aceita um arquivo ZIP (campo multipart custom_icon) e extrai seu conteúdo em um diretório servido publicamente sob a raiz do documento:

/media/com_sppagebuilder/assets/iconfont/<name>/   (incluindo a subpasta fonts/)

Como o upload é acessível sem autenticação e os arquivos extraídos vão parar na raiz web, um atacante pode gravar arquivos controlados por ele em um local navegável e acessá-los via HTTP.

Como obter execução de código apesar do filtro de extensão

Algumas versões adicionam um filtro de nome de arquivo no lado do servidor nas entradas do arquivo. Este PoC derrota uma implementação comum dele com uma cadeia de três etapas:

  1. Lista de bloqueio sensível a maiúsculas/minúsculas. O filtro rejeita .php, .phtml, .phar, .php3–.php8, .pht, .inc em minúsculas, … mas ele não normaliza maiúsculas/minúsculas, então .PHP (e outras variantes de caixa mista) e .htaccess passam.
  2. Manipulador de servidor web sensível a maiúsculas/minúsculas. Um manipulador Apache PHP padrão (<FilesMatch "\.php$">) só executa .php em minúsculas, então um .PHP enviado é inicialmente servido como texto fonte, não executado.
  3. Substituição por .htaccess. Um .htaccess (que a lista de bloqueio também não captura) contendo AddType application/x-httpd-php .PHP é colocado junto com o payload. Onde AllowOverride permite, isso registra .PHP como PHP e o shell enviado executa.

O PoC sempre empacota uma estrutura válida de fontes de ícones (selection.json, style.css, fonts/<name>.ttf) para que o upload seja aceito, e então adiciona o shell.

Adaptativo — ele percorre uma lista de extensões executáveis ​​de PHP (menor pegada primeiro), depois um fallback .htaccess, e para no primeiro que realmente executa código:

  1. Uploads diretos de arquivo único — fonts/<shell>.<ext> para cada um de php, php3, php4, php5, php7, pht, phtml, phar, PHP, pHp, Php. Sem .htaccess. Diferentes filtros do SP Page Builder bloqueiam conjuntos diferentes, e diferentes configurações do Apache executam extensões diferentes — então isso encontra qualquer combinação que o alvo permite e executa.
  2. fonts/.htaccess + fonts/<shell>.PHP (fallback) — apenas se todas as tentativas diretas falharem. O .htaccess colocado (AddType … .PHP) força um .PHP maiúsculo a executar onde AllowOverride permite (é disso que hosts no estilo 5.4.6 precisam).

Ele para no primeiro método que executa e imprime qual deles funcionou. Cada upload aceito é rastreado, então --cleanup remove todos eles (várias tentativas podem deixar diretórios somente gravação).

Dependendo da versão e do hardening do servidor, o resultado varia, e o PoC afirma explicitamente (veja Resultados abaixo): RCE completo, apenas gravação de arquivo (PHP desabilitado / AllowOverride None), corrigido (somente admin), ou não vulnerável.

Requisitos

pip install -r requirements.txt   # requests

Uso

# confirmar a vulnerabilidade e provar execução de código (executa `id`)
python3 sppb_rce.py https://target.example

# executar um comando específico
python3 sppb_rce.py --url target.example -c "uname -a"

# pseudo-shell interativo
python3 sppb_rce.py https://target.example --shell

# apenas verificar; não executar comando
python3 sppb_rce.py https://target.example --check

# remover o diretório de payload enviado depois
python3 sppb_rce.py https://target.example --cleanup

O alvo pode ser fornecido como argumento posicional ou via --url, com ou sem esquema.

Exemplo (sanitizado)

[*] target   : https://target.example
[*] endpoint : index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon
[*] try .php            -> rejected by filter
[*] try .php3           -> rejected by filter
...
[*] try .PHP            -> uploaded, not executed
[*] try .htaccess+.PHP  -> EXECUTED
[+] CODE EXECUTION CONFIRMED via '.htaccess+.PHP' (echo 7*6 -> 42)
[*] running: id
------------------------------------------------------------
uid=33(www-data) gid=33(www-data) groups=33(www-data)
------------------------------------------------------------
[*] cleanup: done (4 dirs)

Resultados (e códigos de saída)

O PoC sempre informa o veredito para o alvo:

SaídaSignificadoSaída
CODE EXECUTION CONFIRMED via '<method>'Vulnerável — RCE completo sem autenticação0
[~] PARTIALLY VULNERABLE — unauth file-write works, but PHP did NOT executeApenas gravação de arquivo (AllowOverride None / PHP desabilitado em /media)3
[-] TARGET NOT VULNERABLE — SP Page Builder is patched (6.6.2+)Corrigido — upload agora requer autenticação de admin1
[-] TARGET NOT VULNERABLE — every upload was rejected, or SP Page Builder is absent/patchedNão explorável / componente ausente2

Recursos de segurança

  • O web shell colocado é protegido por um token aleatório por execução e retorna 404 para qualquer um sem ele — não é uma backdoor totalmente aberta.
  • --cleanup exclui o diretório de payload que criou.
  • Ações padrão são benignas (id, um marcador aritmético).

Remediação

  1. Atualize o SP Page Builder para 6.6.2 ou superior (adiciona autenticação, autorização e verificações CSRF à tarefa de upload). Esta é a correção principal.
  2. Defesa em profundidade no servidor web:
    • Desabilite a execução de PHP em diretórios de upload (/media/, /images/, /tmp) via o pool FPM ou php_admin_flag engine off.
    • Defina AllowOverride None nesses diretórios para que um .htaccess colocado não possa reativar manipuladores.
    • Use uma lista de permissão que não diferencie maiúsculas/minúsculas para extensões de upload, nunca uma lista de bloqueio.
  3. Revisão de suposição de violação: procure por .php/.PHP inesperados em media/.../iconfont/, novas contas de Super Usuário e gerenciadores de arquivos plantados.

Referências

  • NVD — CVE-2026-48908
  • CVE.org record — CVE-2026-48908
  • Artigo técnico — SP Page Builder uploadCustomIcon RCE (mySites.guru)
  • Fornecedor — JoomShaper SP Page Builder (correção de segurança na 6.6.2)
  • SP Page Builder — Diretório de Extensões Joomla

Palavras-chave

Exploit Joomla SP Page Builder · com_sppagebuilder RCE não autenticado · CVE-2026-48908 PoC · asset.uploadCustomIcon upload arbitrário de arquivo · Execução remota de código Joomla · script de exploit para pentest.

AVISO LEGAL

Baixar ferramenta