Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-66493 — Расширение Joomla PhocaCommander уязвимо к обходу пути (Path Traversal) в действиях удаления, копирования и перемещения — CVSS 6.4 | Kitploit
Инструменты/GitHubGitHub/toanln-cov/cve-2026-66493
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийЭксфильтрация данныхВеб-безопасностьТестирование на Проникновение
GitHubtoanln-cov/cve-2026-66493

CVE-2026-66493

Расширение Joomla PhocaCommander уязвимо к обходу пути (Path Traversal) в действиях удаления, копирования и перемещения — CVSS 6.4

Репозиторий
151 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обход пути в файловых операциях (удаление / копирование / перемещение)

PhocaCommander ≤ 6.1.3 — аутентифицированный администратор манипулирует файлами за пределами веб-корня

CVE CVSS v4.0 CWE-22 Affected Researcher


СВОДКА

Обработчик файловых действий в PhocaCommander формирует исходные и целевые пути из контролируемых атакующим параметров, закодированных в base64 (pathfrom, pathwhere), без какой-либо проверки ограничения пути. Аутентифицированный администратор может удалять, копировать и перемещать файлы в любом месте файловой системы, доступном процессу веб-сервера.

Подтверждено в лаборатории: удаление файла в /tmp/ (за пределами веб-корня) и копирование в файловый менеджер PhocaCommander — с возможностью чтения его содержимого через встроенный редактор. Все три операции (удаление, копирование, перемещение) используют один и тот же непроверяемый участок кода.

/etc/passwd

ЗАТРАГИВАЕМЫЕ ВЕРСИИ

КОМПОНЕНТУЯЗВИМЫЕ ВЕРСИИПРОТЕСТИРОВАНО НАИСПРАВЛЕНО
PhocaCommander1.0.0 – 6.1.3Joomla 5.4.7 + PhocaCommander 6.1.3 (PHP 8.2 / Apache)6.1.4

ДЕТАЛИ УЯЗВИМОСТИ

Требуется аутентификация: администратор (сессия + CSRF-токен)

Файл: administrator/components/com_phocacommander/views/phocacommanderactiona/view.json.php

Корневая причина

Представление действия декодирует pathfrom и pathwhere из base64 и напрямую конкатенирует их с JPATH_ROOT без проверки ограничения пути. Эти непроверенные пути затем используются во всех трёх файловых операциях:

VIEW.JSON.PHP — УЯЗВИМОЕ ФОРМИРОВАНИЕ ПУТИ

root@kitploit:~
// Both parameters decoded from base64 — no containment check
$pathFrom  = JPATH_ROOT . '/' . base64_decode($this->t['pathfrom'])  . '/';
$pathWhere = JPATH_ROOT . '/' . base64_decode($this->t['pathwhere']) . '/';

// Delete — removes any file reachable by www-data
$srcValue = $pathFrom . $v;
if (PhocaCommanderHelper::fileExists($srcValue)) {
    File::delete($srcValue);
}

// Copy / Move — arbitrary cross-directory file operations
File::copy($pathFrom . $v, $pathWhere . $v);
File::move($pathFrom . $v, $pathWhere . $v);

PhocaCommanderHelper::fileExists() использует is_file(Path::clean($file)). Path::clean() нормализует слэши, но не удаляет последовательности ../, поэтому последовательности обхода в любом из параметров без проверки разрешаются в произвольные пути файловой системы.


ПОДТВЕРЖДЕНИЕ КОНЦЕПЦИИ

Сценарий 1 — Удаление файла за пределами веб-корня

1. Подтвердите, что канареечный файл существует в /tmp/poc.txt

Тестовый файл создаётся в /tmp/poc.txt с владельцем www-data, что подтверждает наличие цели до операции удаления.

ls -la /tmp, показывающий poc.txt

2. Войдите в панель администратора Joomla и получите CSRF-токен

Выполните аутентификацию через страницу входа администратора. Получите токен формы Joomla — он отображается как скрытое поле ввода на любой странице администратора.

Burp Suite – GET-запрос с выделенным CSRF-токеном в ответе

3. Отправьте запрос на удаление — целевой файл за пределами веб-корня

Декодированные параметры:

  • pathfrom=Li4vLi4vLi4vdG1w → ../../..tmp → /tmp/
  • selfiles[0]=file|cG9jLnR4dA== → имя файла poc.txt

ЗАПРОС / ОТВЕТ

Burp Suite – POST-запрос на удаление и ответ «File deleted»

4. Подтвердите удаление файла из /tmp

ls -la /tmp: poc.txt отсутствует


Сценарий 2 — Копирование /etc/passwd в файловый менеджер (произвольное чтение файла через копирование)

1. Войдите и получите CSRF-токен (как в сценарии 1, шаг 2)

Используйте повторно сессию администратора из сценария 1 или выполните аутентификацию заново, чтобы получить новый CSRF-токен.

2. Скопируйте /etc/passwd в phoca-files/ внутри веб-корня

Декодированные параметры:

  • pathfrom=Li4vLi4vLi4vLi4vZXRj → ../../../../etc → /etc/
  • pathwhere=cGhvY2EtZmlsZXM= → phoca-files → /var/www/html/phoca-files/
  • selfiles[0]=file|cGFzc3dk → имя файла passwd

ЗАПРОС / ОТВЕТ

Burp Suite – POST-запрос на копирование и ответ «File copied»

3. Подтвердите, что /etc/passwd скопирован в phoca-files/

/etc/passwd теперь находится внутри веб-корня по пути phoca-files/passwd, владелец — www-data.

ls -la и cat passwd, показывающие полное содержимое /etc/passwd в phoca-files

4. Откройте скопированный файл во встроенном редакторе PhocaCommander

Перейдите в файловый менеджер PhocaCommander в панели администратора, откройте phoca-files/, кликните по файлу passwd, затем нажмите Edit, чтобы просмотреть его содержимое во встроенном редакторе CodeMirror. Отображается полное содержимое /etc/passwd:

Встроенный редактор PhocaCommander, отображающий содержимое /etc/passwd


ВОЗДЕЙСТВИЕ

  1. Произвольное удаление файлов — любой файл, доступный для записи пользователю www-data за пределами веб-корня, может быть безвозвратно удалён, включая конфигурации приложений, файлы блокировок и cron-задания других сервисов
  2. Произвольное копирование файлов (→ чтение) — любой читаемый файл, включая системные файлы и конфигурации за пределами веб-корня, может быть скопирован в файловый менеджер и прочитан через встроенный редактор; фактически это обеспечивает произвольное чтение файлов на уровне ОС
  3. Произвольное перемещение файлов — файлы могут быть перемещены за границы каталогов, нарушая работу других сервисов или перекладывая файлы для последующих атак
  4. Цепочка эксфильтрации данных — копирование чувствительных файлов (/etc/shadow, приватные ключи, .env-файлы других приложений) в веб-корень делает их доступными по HTTP без каких-либо дополнительных действий

ССЫЛКИ

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-66493
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-66493
  • Репозиторий разработчика: https://github.com/PhocaDesign/PhocaCommander
Скачать инструмент