
PoC и шаблоны обнаружения для RCE без аутентификации и подмены платежей в Balbooa Forms (Joomla), включая эксплойт на Python и шаблон обнаружения Nuclei.
PoC и шаблоны обнаружения для двух пред-авторизационных уязвимостей в Balbooa Forms (com_baforms) для Joomla, исправленных в 2.4.3.2.
Обнаружено Lulztigre, скоординированное раскрытие через Joomla Security Strike Team (JSST), опубликовано 2026-08-19. Полное описание: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| Файл | Назначение |
|---|
balbooa_forms_poc.py | Python PoC, только стандартная библиотека, покрывает оба CVE |
CVE-2026-67364.yaml | Шаблон Nuclei, неразрушающее обнаружение eval RCE |
Ноль зависимостей (Python 3.8+). Режимы rce и detect не записывают файлы и не выполняют
реальных списаний; shell и pay — опциональные и предназначены для лабораторного использования.
# 1. Найдите уязвимую пару (form-id, submit-btn). Неразрушающе: каждый зонд — это одна
# анонимная отправка с payload-маркером эха.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. Докажите выполнение команд. Вывод возвращается в HTTP-ответе, без сохранения.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. Классическое доказательство веб-шелла (только лаборатория — записывает images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. Подмена суммы платежа (только лаборатория — выполняет РЕАЛЬНЫЕ попытки списания; нужен --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
Код выхода 0 = уязвим/эксплуатирован, 1 = чист или не удалось, 2 = ошибка использования.
Примечания:
[URL parameter = X], и без reCAPTCHA на кнопке.--insecure пропускает проверку TLS для HTTPS-целей с самоподписанными сертификатами.Только обнаружение: извлекает анонимный CSRF-токен, затем сканирует небольшие диапазоны form/btn с payload-маркером эха и сопоставляет маркер в ответе. Файлы не записываются, реальных списаний нет.
nuclei -t CVE-2026-67364.yaml -u http://target -v
Проверено на nuclei v3.11.1 (Windows + Linux): извлечение токена, сканирование 30 пар
(form-id 1..3 x submit-btn 1..10, clusterbomb), 1 критическое совпадение на уязвимой паре.
Добавьте -duc на офлайн-машинах, чтобы пропустить проверку обновлений. Сканирование намеренно
небольшое; увеличьте диапазоны payload, если на цели размещено больше форм. Подмена платежей
(CVE-2026-67363) намеренно НЕ автоматизирована в nuclei: каждый зонд — это реальная попытка
списания через шлюз продавца.
Используйте только против систем, на тестирование которых у вас есть разрешение.