Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
JCEzploit-CVE-2026-48907 — Автоматизированный эксплойт RCE для Joomla JCE (CVE-2026-48907) с интерактивной оболочкой, пакетным выполнением команд, скачиванием файлов и поддержкой прокси для авторизованных тестов на проникновение. | Kitploit
Инструменты/GitHubGitHub/cerberusmrxi/jcezploit-cve-2026-48907
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеRed Teaming
GitHubcerberusmrxi/jcezploit-cve-2026-48907

JCEzploit-CVE-2026-48907

Автоматизированный эксплойт RCE для Joomla JCE (CVE-2026-48907) с интерактивной оболочкой, пакетным выполнением команд, скачиванием файлов и поддержкой прокси для авторизованных тестов на проникновение.

Репозиторий
141 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

JCEzploit

Фреймворк для тестирования безопасности Joomla JCE

Профессиональная утилита командной строки для авторизованного тестирования на проникновение, контролируемого исследования уязвимостей и защитной валидации.

Version 1.0.0 Python 3.6 or newer Supported platforms MIT License

Только авторизованное использование. Запускайте этот проект исключительно против систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение. По возможности используйте контролируемую лабораторную среду.


Оглавление

  • Обзор

  • Уведомление о безопасности и правовые аспекты

  • Информация об уязвимости

  • Возможности

  • Требования

  • Установка

  • Использование

  • Конфигурация

  • Структура проекта

  • Тестирование и разработка

  • Безопасность эксплуатации

  • Ответственное раскрытие информации

  • Вклад в проект

  • Журнал изменений

  • Лицензия

  • Автор

  • Ссылки

Обзор


joo

JCEzploit — это утилита командной строки для исследований в области безопасности, предназначенная для оценки функциональности импорта профилей компонента Joomla Content Editor (JCE) в средах, где у тестировщика есть явная авторизация. Она разработана для профессиональных пентестеров, исследователей безопасности и специалистов по защите, которым необходимо воспроизвести и подтвердить заявленное условие удалённого выполнения кода в контролируемой среде.

Проект предоставляет структурированный рабочий процесс командной строки, настраиваемую поддержку прокси, несколько режимов выполнения, диагностический вывод и интерактивный интерфейс сеанса. Его следует использовать только против целей, принадлежащих оператору или покрытых письменным разрешением на тестирование.

Примечание о публикации: Перед публикацией или распространением этого README сверьте идентификатор CVE проекта, диапазон затронутых версий, исправленную версию, статус раскрытия и тестовую матрицу с авторитетной записью в базе данных вендора или уязвимостей. Приведённые ниже метаданные отражают предоставленную информацию о проекте и не должны рассматриваться как независимое подтверждение уязвимости.

Уведомление о безопасности и правовые аспекты

Это программное обеспечение может привести к несанкционированному доступу, раскрытию данных, нарушению работы сервисов или компрометации системы при использовании против несогласованной цели. Сопровождающие не дают разрешения на тестирование сторонних систем, публичной инфраструктуры или систем без документально подтверждённого разрешения.

Используя этот проект, вы соглашаетесь с тем, что:

  1. Тестируете только те системы, на которые у вас есть явное письменное разрешение.

  2. Определяете и соблюдаете согласованные рамки, временное окно, ограничение скорости и правила взаимодействия.

  3. Избегаете доступа к ненужным данным, их изменения, выгрузки или хранения.

  4. Немедленно прекращаете тестирование, если действия создают риск нарушения работы сервисов или затрагивают посторонних пользователей.

  5. Соблюдаете все применимые законы, нормативные акты, договоры и организационные политики.

  6. Принимаете на себя ответственность за последствия использования программного обеспечения.

Автор и участники предоставляют этот проект «как есть» и не несут ответственности за неправомерное использование, ущерб, потерю данных, юридические претензии или иные последствия, возникающие в результате его использования.

Информация об уязвимости

Следующие сведения были предоставлены вместе с проектом и требуют независимой проверки перед использованием в бюллетене безопасности или производственной оценке.

ПолеПредоставленные сведения о проекте
Идентификатор уязвимостиCVE-2026-48907
Заявленная проблемаУдалённое выполнение кода без аутентификации
Заявленные затронутые версииJCE 1.0.0–2.9.99.4
Заявленная исправленная версияJCE 2.9.99.5
Предоставленная тестовая средаJoomla 3.10.11, JCE 2.9.15, Apache 2.4, PHP 7.4
Заявленная степень серьёзностиКритическая; возможна полная компрометация системы

Для защитных работ сначала подтвердите развёрнутые версии Joomla и JCE, получите авторизацию, создайте план отката и по возможности предпочитайте неразрушающий метод валидации.

Возможности

JCEzploit включает следующие возможности, описанные в материалах проекта:

ОбластьВозможность
Рабочий процессАвтоматизированная подготовка запросов и рабочий процесс валидации уязвимости
Интерфейс сеансаИнтерактивная командная сессия с историей, автодополнением и цветным выводом
Режимы выполненияИнтерактивный, одиночной команды, пакетный, тихий, подробный и ориентированный на отладку режимы
ОбнаружениеОбнаружение CSRF-токена с несколькими резервными шаблонами
Сетевой контрольПоддержка прокси HTTP/HTTPS для контролируемой проверки запросов
НадёжностьПул соединений, тайм-ауты и обработка ошибок
Файловые операцииФункциональность извлечения файлов для авторизованных сценариев оценки
Поддержка платформСреды Linux, macOS и Windows с Python 3.6+

Интерактивные команды

Интерактивный интерфейс поддерживает такие команды, как приведённые ниже. Используйте только неразрушающие команды в одобренных тестовых средах.

$> whoami       # Display the execution identity
$> id           # Display user and group information
$> pwd          # Display the current working directory
$> exit         # Close the session

Требования

ТребованиеМинимальное или поддерживаемое значение
Python3.6 или новее
Менеджер пакетовpip
Операционные системыLinux, macOS или Windows
Сетевой доступТребуется только для установки зависимостей и доступа к авторизованной тестовой цели

Точный набор зависимостей определён в requirements.txt. Используйте виртуальное окружение, чтобы изолировать зависимости проекта от основной системы.

Установка

Рекомендуемая установка: Linux и macOS

git clone https://github.com/CerberusMrXi/JCEzploit-CVE-2026-48907.git
cd JCEzploit-CVE-2026-48907

python3 -m venv .venv
source .venv/bin/activate
python -m pip install --upgrade pip
pip install -r requirements.txt

chmod +x jcezploit.py

Установка в Windows

git clone https://github.com/CerberusMrXi/JCEzploit-CVE-2026-48907.git
Set-Location JCEzploit-CVE-2026-48907

python -m venv .venv
.\.venv\Scripts\Activate.ps1
python -m pip install --upgrade pip
pip install -r requirements.txt

Если политики выполнения PowerShell препятствуют активации, обратитесь к политике управления конечными точками вашей организации, а не ослабляйте глобальные средства контроля безопасности. Скрипт также можно вызывать напрямую через интерпретатор виртуального окружения.

Pipenv

Скачать инструмент