Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48908-joomla-sp-page-builder-detection — Проверяет CVE-2026-48908 в Joomla SP Page Builder с несанкционированной загрузкой иконок, приводящей к выполнению PHP-кода. Включает доказательства auditd/PCAP, временную шкалу событий и рекомендации по обнаружению SOC для оборонительных исследований. | Kitploit
Инструменты/GitHubGitHub/g0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийФорензикаВеб-безопасностьТестирование на ПроникновениеСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на Инциденты
GitHubg0thamrabb1t/cve-2026-48908-joomla-sp-page-builder-detection

CVE-2026-48908-joomla-sp-page-builder-detection

Проверяет CVE-2026-48908 в Joomla SP Page Builder с несанкционированной загрузкой иконок, приводящей к выполнению PHP-кода. Включает доказательства auditd/PCAP, временную шкалу событий и рекомендации по обнаружению SOC для оборонительных исследований.

Репозиторий
152 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-48908 — Валидация и обнаружение Joomla SP Page Builder

Лабораторная валидация CVE-2026-48908 в компоненте Joomla SP Page Builder, ориентированная на технические доказательства, реконструкцию событий и возможности защитного обнаружения.

В репозитории документируется контролируемый тест, в котором эндпоинт asset.uploadCustomIcon компонента SP Page Builder принимал загружаемые архивы иконок, что приводило к записи PHP-артефактов в каталог медиа Joomla. Вызов загруженного PHP-файла по HTTP приводил к выполнению команд от имени пользователя процесса веб-сервера. Результирующая HTTP, файловая, процессная, аутентификационная и сетевая активность была зафиксирована с помощью логов контейнера Apache, Linux auditd, tcpdump, телеметрии Docker, опроса изменений файлов и скриншотов с хоста Windows.

[!IMPORTANT] Этот репозиторий содержит только отчеты и скриншоты. Эксплойт-код, исходный код полезной нагрузки, сырые файлы PCAP и сырые пакеты данных с хоста намеренно не включены. Материал предназначен для валидации уязвимости, инженерии SOC, разработки обнаружения, подготовки к реагированию на инциденты и авторизованных исследований.

Отчеты

  • Отчет о валидации на английском
  • Отчет о валидации на польском

Оба отчета содержат полную методологию тестирования, выдержки из доказательств, временную шкалу событий, доказательства изменений файлов, сетевые индикаторы, рекомендации по устранению, рекомендации по аудиту и пример логики SIEM.

Структура репозитория

.
├── README.md
├── SHA256SUMS.txt
├── reports/
│   ├── CVE-2026-48908_SP_Page_Builder_detection_EN.pdf
│   └── CVE-2026-48908_SP_Page_Builder_detection_PL.pdf
└── screenshots/
    ├── 01_poc_upload_and_code_execution.png
    ├── 02_http_whoami_www_data.png
    ├── 03_tcp_callback_ncat.png
    ├── 04_reverse_shell_session.png
    └── 05_root_access_and_su_failure_redacted.png

Исходный код эксплойта, исходный код полезной нагрузки, сырые файлы PCAP, сырые пакеты Docker-данных или исходные файлы DOCX не включены.

Тестовая среда

РольСистема
Хост жертвыUbuntu 24.04.4 LTS, kernel 6.17.0-35-generic, Docker Engine 29.5.3
Целевое приложениеJoomla 5.4.7, PHP 8.3.32, Apache HTTP Server, image joomla:5-php8.3-apache
КомпонентJoomShaper SP Page Builder
Контейнерjoomla5-builders
Рабочая станция атакующегоMicrosoft Windows 11 Home 10.0.26200
Сервис Joomlahttp://172.20.10.3:8080
Тестовый адрес Windows172.20.10.2
Адрес контейнера172.21.0.3
Дата теста9 июля 2026 г.

Корневой веб-каталог Joomla /var/www/html был подкреплён томом Docker joomla5-builders_joomla_data. Это важно для обнаружения: docker diff не предоставлял детальной видимости изменений файлов внутри тома, поэтому мониторинг файлов должен был полагаться на списки файлов с учётом томов и рекомендации по мониторингу на стороне хоста.

Что было валидировано

Тест был выполнен в изолированной и авторизованной лабораторной среде. Валидация охватила следующую последовательность:

  1. Joomla 5 была развёрнута в Docker с установленным SP Page Builder.
  2. В качестве первоначального справочного источника для валидации использовался публичный проект, указанный в разделе «Источники».
  3. Эндпоинт SP Page Builder asset.uploadCustomIcon принимал загружаемые архивы иконок в лабораторной среде.
  4. В каталоге /media/com_sppagebuilder/assets/iconfont/ были созданы новые каталоги и файлы.
  5. Загруженный контент включал расширения PHP в смешанном регистре и файл .htaccess, изменяющий обработку PHP для расширения .PHP.
  6. Загруженный PHP-артефакт был вызван по HTTP и выполнил контролируемые команды.
  7. Одноразовый TCP-обратный вызов на хост Windows подтвердил исходящее соединение.
  8. Контролируемый тест обратной оболочки подтвердил интерактивное выполнение команд от имени пользователя веб-сервера.
  9. Попытки доступа к /root и переключения пользователя с помощью su - завершились неудачей.
  10. Доказательства с телеметрии стороны жертвы и скриншотов Windows были скоррелированы в единую временную шкалу UTC.

Отчеты намеренно документируют доказательства и логику обнаружения без распространения повторно используемого эксплойта или реализации полезной нагрузки.

Подтверждённый результат

Лабораторный тест подтвердил:

  • несанкционированную загрузку через эндпоинт SP Page Builder asset.uploadCustomIcon;
  • создание артефактов PHP и .htaccess в каталоге медиа Joomla;
  • выполнение на стороне сервера загруженного PHP-артефакта после HTTP-запроса;
  • выполнение в контексте пользователя процесса Apache/PHP;
  • исходящее TCP-соединение из контейнера Joomla на хост Windows;
  • интерактивную сессию обратной оболочки от имени www-data;
  • отсутствие подтверждённого повышения привилегий до root.

Внутри контейнера действующая идентификационная информация была:

uid=33(www-data) gid=33(www-data) groups=33(www-data)

Неудачная попытка повышения привилегий была видна как:

cd root
bash: cd: root: Permission denied
su -
Password:
su: Authentication failure

Ключевые доказательства

Публичная валидация PoC и поведение загрузки

Публичный PoC протестировал несколько вариантов расширений и подтвердил, что комбинация расширения PHP в смешанном регистре и .htaccess может привести к выполнению в лабораторной установке.

Загрузка PoC и выполнение кода

Выполнение кода от имени пользователя веб-сервера

Контролируемый HTTP-запрос выполнил whoami, и браузер отобразил действующего пользователя процесса.

Результат HTTP whoami

Одноразовый TCP-обратный вызов

Перед интерактивным тестом для подтверждения исходящего соединения из целевой среды на хост Windows через TCP-порт 4444 использовался более безопасный одноразовый обратный вызов.

Одноразовый TCP-обратный вызов

Сессия обратной оболочки

Интерактивная сессия подтвердила выполнение от имени www-data, Linux в качестве операционной системы и рабочий каталог в пути медиа Joomla SP Page Builder.

Сессия обратной оболочки

Неудачная попытка доступа к root

Попытки доступа к /root и аутентификации с помощью su - завершились неудачей. Скриншот отредактирован, чтобы не публиковать тестовый пароль.

Неудачный доступ к root и попытка su

Восстановленная временная шкала

Полная временная шкала доступна в обоих PDF-отчётах. Наиболее важные события:

Скачать инструмент