Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-48908-joomla-sp-page-builder-detection — Valida o CVE-2026-48908 no Joomla SP Page Builder com upload não autorizado de ícones que leva à execução de código PHP. Inclui evidências de auditd/PCAP, linha do tempo de eventos e recomendações de detecção para SOC em pesquisa defensiva. | Kitploit
Ferramentas/GitHubGitHub/g0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebAnálise ForenseSegurança WebTestes de PenetraçãoPapers e PesquisaAprendizado e EducaçãoResposta a Incidentes
GitHubg0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection

CVE-2026-48908-joomla-sp-page-builder-detection

Valida o CVE-2026-48908 no Joomla SP Page Builder com upload não autorizado de ícones que leva à execução de código PHP. Inclui evidências de auditd/PCAP, linha do tempo de eventos e recomendações de detecção para SOC em pesquisa defensiva.

Ver Repositório
14há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-48908 — Joomla SP Page Builder Validação e Detecção

Validação laboratorial da CVE-2026-48908 no componente Joomla SP Page Builder, focada em evidências técnicas, reconstrução de eventos e oportunidades de detecção defensiva.

O repositório documenta um teste controlado no qual o endpoint asset.uploadCustomIcon do SP Page Builder aceitou arquivos de ícones carregados que resultaram na escrita de artefatos PHP sob o diretório de mídia do Joomla. A invocação do arquivo PHP carregado via HTTP levou à execução de comandos como o usuário do processo do servidor web. A atividade resultante de HTTP, arquivos, processos, autenticação e rede foi capturada usando logs do contêiner Apache, auditd do Linux, tcpdump, telemetria do Docker, monitoramento de alterações de arquivos e capturas de tela do host Windows.

[!IMPORTANT] Este repositório contém apenas relatórios e capturas de tela. Código de exploit ofensivo, fonte de payload, arquivos PCAP brutos e pacotes de evidência do host bruto não são intencionalmente incluídos. O material destina-se à validação de vulnerabilidades, engenharia de SOC, desenvolvimento de detecção, preparação para resposta a incidentes e pesquisa autorizada.

Relatórios

  • Relatório de validação em inglês
  • Relatório de validação em polonês

Ambos os relatórios contêm a metodologia completa do teste, excertos de evidências, linha do tempo de eventos, evidência de alterações em arquivos, indicadores de rede, orientações de mitigação, recomendações de auditoria e exemplo de lógica SIEM.

Estrutura do repositório

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48908_SP_Page_Builder_detection_EN.pdf
│   └── CVE-2026-48908_SP_Page_Builder_detection_PL.pdf
└── screenshots/
    ├── 01_poc_upload_and_code_execution.png
    ├── 02_http_whoami_www_data.png
    ├── 03_tcp_callback_ncat.png
    ├── 04_reverse_shell_session.png
    └── 05_root_access_and_su_failure_redacted.png

Nenhuma fonte de exploit, fonte de payload, PCAP bruto, pacote de evidência Docker bruto ou arquivos fonte DOCX estão incluídos.

Ambiente de teste

PapelSistema
Máquina vítimaUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
Aplicação alvoJoomla 5.4.7, PHP 8.3.32, Apache HTTP Server, imagem joomla:5-php8.3-apache
ComponenteJoomShaper SP Page Builder
Contentorjoomla5-builders
Posto de trabalho atacanteMicrosoft Windows 11 Home 10.0.26200
Serviço Joomlahttp://172.20.10.3:8080
Endereço de teste Windows172.20.10.2
Endereço do contentor172.21.0.3
Data do teste9 de julho de 2026

A raiz web do Joomla /var/www/html era suportada pelo volume Docker joomla5-builders_joomla_data. Isto é importante para a detecção: docker diff não forneceu visibilidade detalhada das alterações de arquivos dentro do volume, por isso o monitoramento de arquivos teve que depender de listagens de arquivos com consciência de volume e orientação de monitoramento do lado do host.

O que foi validado

O teste foi realizado em um ambiente laboratorial isolado e autorizado. A validação cobriu a seguinte sequência:

  1. O Joomla 5 foi implantado no Docker com o SP Page Builder instalado.
  2. Um projeto público listado nas Referências foi usado como referência inicial de validação.
  3. O endpoint asset.uploadCustomIcon do SP Page Builder aceitou arquivos de ícones carregados no ambiente laboratorial.
  4. Novos diretórios e arquivos foram criados sob /media/com_sppagebuilder/assets/iconfont/.
  5. O conteúdo carregado incluía extensões PHP com maiúsculas/minúsculas misturadas e um arquivo .htaccess que alterava o tratamento do PHP para a extensão .PHP.
  6. O artefato PHP carregado foi invocado via HTTP e executou comandos controlados.
  7. Um callback TCP único para o host Windows confirmou conectividade de saída.
  8. Um teste controlado de reverse shell confirmou a execução interativa de comandos como o usuário do servidor web.
  9. Tentativas de acessar /root e de trocar de usuário com su - falharam.
  10. Evidências de telemetria do lado da vítima e capturas de tela do Windows foram correlacionadas em uma única linha do tempo UTC.

Os relatórios intencionalmente documentam evidências e lógica de detecção sem distribuir um exploit reutilizável ou implementação de payload.

Resultado confirmado

O teste laboratorial confirmou:

  • upload não autorizado através do endpoint asset.uploadCustomIcon do SP Page Builder;
  • criação de artefatos PHP e .htaccess sob o diretório de mídia do Joomla;
  • execução do lado do servidor do artefato PHP carregado após uma requisição HTTP;
  • execução no contexto do usuário do processo Apache/PHP;
  • conectividade TCP de saída do contêiner Joomla para o host Windows;
  • uma sessão interativa de reverse shell como www-data;
  • nenhuma escalada de privilégio confirmada para root.

Dentro do contêiner, a identidade efetiva era:

uid=33(www-data) gid=33(www-data) groups=33(www-data)

A tentativa falha de escalada de privilégio era visível como:

cd root
bash: cd: root: Permission denied
su -
Password:
su: Authentication failure

Evidências principais

Validação do PoC público e comportamento de upload

O PoC público testou várias variantes de extensão e confirmou que uma combinação envolvendo uma extensão PHP com maiúsculas/minúsculas misturadas e .htaccess poderia levar à execução na configuração laboratorial.

Upload PoC e execução de código

Execução de código como o usuário do servidor web

Uma requisição HTTP controlada executou whoami, e o navegador exibiu o usuário do processo efetivo.

Resultado HTTP whoami

Callback TCP único

Antes do teste interativo, um callback de mensagem única mais seguro foi usado para confirmar conectividade de saída do ambiente alvo para o host Windows na porta TCP 4444.

Callback TCP único

Sessão reverse shell

A sessão interativa confirmou execução como www-data, Linux como sistema operacional e um diretório de trabalho sob o caminho de mídia do Joomla SP Page Builder.

Sessão reverse shell

Tentativa falha de acesso root

Tentativas de acessar /root e autenticar com su - falharam. A captura de tela foi editada para não publicar a senha do teste.

Tentativa de acesso root e su falhos

Linha do tempo reconstruída

A linha do tempo completa está disponível em ambos os relatórios PDF. Os eventos mais importantes foram:

Baixar ferramenta