CVE-2026-102427
严重已发布
Joomla 扩展 - ordasoft.com - OrdaSoft Joomla CCK < 8.3.16 中的未认证远程代码执行
- 已发布
- 2026年9月30日
- 已更新
- 2026年9月30日
- 分配 CNA
- Joomla
- 观察到的证据
- 2026年10月3日
初级CVSS
10.0/ 10严重
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:X总结
Joomla 扩展 - ordasoft.com - OrdaSoft Joomla CCK < 8.3.16 中的未认证远程代码执行 - site/uploader.php 通过组件正常的前端路由(task=getContent)访问,该任务在整个调度链中没有任何身份验证或 ACL 检查。处理程序使用真正的魔数 MIME 检查来验证上传文件的内容,但原本用于限制保存文件扩展名的扩展名允许列表在源代码中存在但被注释掉了。保存文件的扩展名直接取自攻击者提供的文件名,没有任何验证,并且文件被写入 Joomla 网站根目录下由 PHP 处理程序执行的路径中。一个 image/PHP 多语言文件——即文件头字节满足 MIME 检查、其后附加 PHP 源代码的文件——通过了内容检查,同时携带了攻击者选择的 .php 扩展名。
来源
针对 CVE-2026-102427 的 Python 3 PoC,该漏洞是 OrdaSoft Joomla CCK(com_os_cck)中通过 task=getContent 和 site/uploader.php 利用 GIF/PHP 多格式文件实现的未认证上传 RCE。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。