CVE-2026-101126 Balbooa Forms 文件元数据篡改漏洞
影响攻击者可篡改上传文件元数据并可能实现路径遍历
Balbooa Forms 是 Joomla 平台上的表单扩展组件。其表单提交处理逻辑对每个上传字段的 JSON 数组仅校验 ID 是否为数字,直接信任客户端提交的文件名与显示名。该缺陷可导致跨会话文件认领、元数据篡改及路径遍历等风险。
影响范围
Balbooa Forms 2.4.3.4 之前的版本(Joomla 扩展)。
漏洞详情
漏洞属于文件元数据篡改类问题。成因是服务端在处理上传字段时只验证 ID 为数字,未对客户端提供的文件名、显示名做充分校验与归属确认。攻击者可构造恶意 JSON 数组,冒领其他会话的上传文件、篡改文件元数据,并可能借助 getFilePath() 等方法触发路径遍历。
利用条件与风险
利用需能够向表单提交上传数据,通常无需认证或仅需低权限。实战中可能导致文件归属混乱、敏感文件被读取或覆盖,风险较高。
修复建议
建议升级 Balbooa Forms 至 2.4.3.4 或更高版本。临时缓解措施包括限制表单上传功能访问、对上传字段的 ID、文件名与显示名进行严格服务端校验与归属验证,暂无其他公开信息。
Joomla Extension – balbooa.com – File meta data tampering in Balbooa Forms < 2.4.3.4 – The final form submission processes JSON arrays per upload field, checking only that IDs are numeric. Client-supplied filenames and display names are trusted directly, introducing potential cross-session claiming, metadata tampering, and path traversal risks (e.g., via getFilePath())