Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cve-2026-67363-67364 — PoC и шаблоны обнаружения для RCE без аутентификации и подмены платежей в Balbooa Forms (Joomla), включая эксплойт на Python и шаблон обнаружения Nuclei. | Kitploit
Инструменты/GitHubGitHub/lulztigre/cve-2026-67363-67364
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHublulztigre/cve-2026-67363-67364

cve-2026-67363-67364

PoC и шаблоны обнаружения для RCE без аутентификации и подмены платежей в Balbooa Forms (Joomla), включая эксплойт на Python и шаблон обнаружения Nuclei.

Репозиторий
4 ч 21 мин назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Balbooa Forms пред-авторизационный RCE + подмена платежей (CVE-2026-67364 / CVE-2026-67363)

PoC и шаблоны обнаружения для двух пред-авторизационных уязвимостей в Balbooa Forms (com_baforms) для Joomla, исправленных в 2.4.3.2.

  • CVE-2026-67364 — Пред-авторизационная инъекция PHP-кода -> RCE (CVSS 9.8)
  • CVE-2026-67363 — Пред-авторизационная подмена суммы платежа (Stripe / Authorize.net)

Обнаружено Lulztigre, скоординированное раскрытие через Joomla Security Strike Team (JSST), опубликовано 2026-08-19. Полное описание: https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html

Файлы

ФайлНазначение
balbooa_forms_poc.pyPython PoC, только стандартная библиотека, покрывает оба CVE
CVE-2026-67364.yamlШаблон Nuclei, неразрушающее обнаружение eval RCE

Python PoC

Ноль зависимостей (Python 3.8+). Режимы rce и detect не записывают файлы и не выполняют реальных списаний; shell и pay — опциональные и предназначены для лабораторного использования.

root@kitploit:~
# 1. Найдите уязвимую пару (form-id, submit-btn). Неразрушающе: каждый зонд — это одна
#    анонимная отправка с payload-маркером эха.
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10

# 2. Докажите выполнение команд. Вывод возвращается в HTTP-ответе, без сохранения.
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id

# 3. Классическое доказательство веб-шелла (только лаборатория — записывает images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7

# 4. Подмена суммы платежа (только лаборатория — выполняет РЕАЛЬНЫЕ попытки списания; нужен --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01

Код выхода 0 = уязвим/эксплуатирован, 1 = чист или не удалось, 2 = ошибка использования.

Примечания:

  • Для eval RCE требуется документированное предусловие администратора: кнопка отправки с обработчиком на кастомном PHP, ссылающимся на [URL parameter = X], и без reCAPTCHA на кнопке.
  • --insecure пропускает проверку TLS для HTTPS-целей с самоподписанными сертификатами.
  • Более старые сборки Joomla могут вообще не требовать CSRF-токен; PoC продолжает работу без него, когда конечная точка токена ведёт себя некорректно.

Шаблон Nuclei

Только обнаружение: извлекает анонимный CSRF-токен, затем сканирует небольшие диапазоны form/btn с payload-маркером эха и сопоставляет маркер в ответе. Файлы не записываются, реальных списаний нет.

root@kitploit:~
nuclei -t CVE-2026-67364.yaml -u http://target -v

Проверено на nuclei v3.11.1 (Windows + Linux): извлечение токена, сканирование 30 пар (form-id 1..3 x submit-btn 1..10, clusterbomb), 1 критическое совпадение на уязвимой паре. Добавьте -duc на офлайн-машинах, чтобы пропустить проверку обновлений. Сканирование намеренно небольшое; увеличьте диапазоны payload, если на цели размещено больше форм. Подмена платежей (CVE-2026-67363) намеренно НЕ автоматизирована в nuclei: каждый зонд — это реальная попытка списания через шлюз продавца.

Хронология раскрытия

  • 2026-08-13: поставщик уведомлён (Balbooa, [email protected])
  • 2026-08-13: запрос CVE подан в JSST ([email protected])
  • 2026-08-19: обе записи опубликованы, исправлено в 2.4.3.2 (Security Hardening Update)

Используйте только против систем, на тестирование которых у вас есть разрешение.

Скачать инструмент