Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-J2store-2026 — PoC para J2Store CVE-2026-67358–67362 (aviso de segurança da J2Commerce, ago. 2026) | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-j2store-2026
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubmurrez/cve-j2store-2026

CVE-J2store-2026

PoC para J2Store CVE-2026-67358–67362 (aviso de segurança da J2Commerce, ago. 2026)

Ver Repositório
há 2 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

J2Store / J2Commerce — CVE-2026-67358–67362 PoC

Material de prova de conceito para quatro vulnerabilidades em com_j2store (J2Commerce J2Store), descobertas por Murrez e corrigidas em:

BranchVersão corrigida
Baixar ferramenta
J2Store 3.x
3.3.21
J2Store 4.0.x4.0.21
J2Store 4.1.x4.1.6

Aviso oficial: Anúncio de Segurança do J2Commerce (2026-08-20)


Resumo

CVEProblemaAuthCVSS 4.0Severidade
CVE-2026-67359Itens de linha e totais do pedido sem autenticação via expressconfirmNenhuma8.7Alta
CVE-2026-67360IDOR reOrder entre clientes (carrinho/endereço da vítima na sessão do atacante)Baixa (autenticado)8.7Alta
CVE-2026-67358updateHitCount consome a cota de download de outro clienteBaixa (token de pedido de convidado)5.3Média
CVE-2026-67362Redirecionamento aberto nas tarefas do carrinho (setcurrency, addItem, applyCoupon, applyVoucher)Nenhuma5.1Média

Versão testada: J2Store Pro 4.1.5 no Joomla 5.x (laboratório local).


Aviso legal

Somente para pesquisa de segurança autorizada e verificação de patches. Não use contra sistemas que você não possui ou para os quais não tenha permissão explícita para testar.


Requisitos

root@kitploit:~
pip install -r requirements.txt

Python 3.10+


Início rápido

URL base padrão do laboratório: http://127.0.0.1:9991

root@kitploit:~
# CVE-2026-67359 — unauth order disclosure
python poc/CVE-2026-67359_expressconfirm.py --base http://TARGET --order-id ORDER_ID

# CVE-2026-67362 — open redirect (checks Location header)
python poc/CVE-2026-67362_open_redirect.py --base http://TARGET

# CVE-2026-67358 — cross-order download quota burn
python poc/CVE-2026-67358_updateHitCount.py \
  --base http://TARGET \
  --order-id YOUR_ORDER_ID \
  --token YOUR_ORDER_TOKEN \
  --victim-orderdownload-id 2

# CVE-2026-67360 — reOrder IDOR (requires Joomla login + CSRF)
python poc/CVE-2026-67360_reOrder.py \
  --base http://TARGET \
  --order-id VICTIM_ORDER_ID \
  --username USER --password PASS

# Run all applicable unauthenticated checks
python poc/run_all.py --base http://TARGET --order-id ORDER_ID

Replays mínimos de Burp/curl: replay/


Detalhes das vulnerabilidades

CVE-2026-67359 — divulgação de pedido via expressconfirm

Endpoint: GET /index.php?option=com_j2store&view=checkout&task=expressconfirm&order_id=…

Quando não existe sessão de checkout ativa, qualquer order_id renderiza a página de confirmação do checkout expresso (itens de linha, quantidades, preços, totais) sem autenticação.

Causa raiz: components/com_j2store/controllers/checkouts.php — expressconfirm() usa o order_id fornecido pela requisição sem verificação de titularidade.


CVE-2026-67360 — IDOR em reOrder

Endpoint: GET /index.php?option=com_j2store&view=myprofile&task=reOrder&order_id=…&{csrf}=1

Um usuário autenticado com o order_id de uma vítima pode acionar o reorder: os itens de linha da vítima são copiados para o carrinho do atacante; os IDs de endereço de cobrança/entrega da vítima ficam armazenados na sessão do atacante.

Causa raiz: components/com_j2store/controllers/myprofile.php — reOrder() valida CSRF e login, mas não verifica $order->user_id.


CVE-2026-67358 — manipulação de cota via updateHitCount

Endpoint: POST /index.php?option=com_j2store&view=myprofile&task=updateHitCount

Um convidado ou cliente com um par (order_id, token) válido próprio pode incrementar limit_count no orderdownload_id de outro pedido. Nenhum token CSRF é necessário.

Causa raiz: components/com_j2store/controllers/myprofile.php — o token é verificado apenas contra o pedido do chamador; orderdownload_id não está vinculado a esse pedido.


CVE-2026-67362 — redirecionamento aberto

Tarefas: carts.setcurrency, carts.addItem, carts.applyCoupon, carts.applyVoucher

Parâmetros redirect / return codificados em Base64 são decodificados e passados para $app->redirect() sem allowlist de hosts. JRoute::_() não bloqueia URLs externas absolutas.

Causa raiz: components/com_j2store/controllers/carts.php


Créditos

Problemas 1, 2, 3 e 5 do aviso do fornecedor — Murrez ([email protected]).

Divulgação coordenada por meio do J2Commerce e da Joomla Security Strike Team.


Licença

MIT — consulte LICENSE.