Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-101108 — Python-3-PoC und Massenscanner für CVE-2026-101108, eine unauthentifizierte ORDER-BY-SQL-Injection in OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager). | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-101108
AufklärungSchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-101108

CVE-2026-101108

Python-3-PoC und Massenscanner für CVE-2026-101108, eine unauthentifizierte ORDER-BY-SQL-Injection in OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).

vor 4 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
Teilen

CVE-2026-101108 — OrdaSoft Vehicle Manager (Free) unauthentifizierte SQL-Injection

Python-3-PoC für CVE-2026-101108 — OrdaSoft Vehicle Manager (Free) Joomla-Erweiterung ≤ 6.5.7. Behoben in 6.5.8+.

PoCbithttps://pocbit.org/pocs/cve-2026-101108
Kataloghttps://pocbit.org/pocs/
Komponentecom_vehiclemanager
Dateisite/vehiclemanager.php
Parameterorder_field, order_direction → ORDER BY (nicht in Anführungszeichen)
AuthKeine (öffentliche Kategorie- / Such- / Alle-Fahrzeuge-Ansichten)
CWECWE-89 SQL Injection
CVSS 4.09.3 Kritisch (Joomla CNA)

Zusammenfassung der Schwachstelle (Türkçe)

Vehicle Manager (Free) ist eine OrdaSoft-Erweiterung, die Fahrzeuganzeigen in Joomla bereitstellt (Kategorie, Suche, alle Fahrzeuge). In den Versionen 6.5.7 und früher werden die Sortierparameter order_field und order_direction in site/vehiclemanager.php verarbeitet: Auf die Eingabe wird Escaping angewendet, aber da der Wert in eine nicht in Anführungszeichen gesetzte ORDER BY-Anweisung eingefügt wird, bleibt das Escaping gegenüber SQLi wirkungslos (CNA-Beschreibung).

Ohne Authentifizierung ermöglicht dies dem Angreifer das Lesen/Schreiben der Datenbank und stellt ein kritisches Risiko für Joomla-Benutzer-Hashes und die Integrität der Website dar. Führen Sie ein Upgrade auf 6.5.8 oder neuer durch.


Warum Escaping hier versagt

Typischer Joomla/PHP-Code leitet Benutzereingaben möglicherweise durch einen „Sanitizer“, der Anführungszeichen für String-Literale escaped. In ORDER BY sind Spaltennamen und Ausdrücke keine String-Literale — der Sortierschlüssel wird als SQL-Struktur konkateniert. Ein Angreifer liefert Ausdrücke wie fehlerbasierte Subqueries anstelle eines echten Spaltennamens. Der CNA-Text für CVE-2026-101108 dokumentiert ausdrücklich dieses Escape-Bypass-Muster.

Betroffene anonyme Frontend-Einstiegspunkte:

  1. Kategorieauflistung (showCategory)
  2. Suche (search / verwandte Tasks)
  3. Alle-Fahrzeuge-Auflistung (showVehicles und ähnliche)

PoC-Funktionen

ModusVerhalten
checkFingerprint der Komponente + Manifest-Version, Ermittlung von catid/Itemid, Bestätigung der SQLi
exploitFehlerbasierte EXTRACTVALUE-artige Doppelabfrage über ORDER BY
mass--list + -j für Massenprüfung oder Massenextraktion

Ausprobierte Injection-Vektoren (der erste erfolgreiche gewinnt im Exploit-Modus):

  • order_field GET
  • order_direction GET (asc,<subquery>)
  • order_field POST
  • order_direction POST

JSONL-Felder: pocbit, pocbit_catalog, pocbit_page, cve, component.


Anforderungen

cd CVE-2026-101108
pip install -r requirements.txt

Verwendung

Einzelnes Ziel

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get

Massenverarbeitung (exploit-fokussierter Workflow)

python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
FlagBedeutung
--aggressiveDer Check-Modus versucht zusätzlich ein SELECT VERSION()-Leak
--subqueryInneres SELECT für fehlerbasierte Payload (MySQL)
--vectorErzwingt einen der vier ORDER BY-Vektoren
--exploited-listTab-getrennte Leaks bei erfolgreichem Exploit
--no-colorEinfache CLI (NO_COLOR wird berücksichtigt)

Exit-Codes: Exploit-Modus 0, wenn exploited: true; Check-Modus 0, wenn exploitable_candidate.


Beispielhafte HTTP-Oberfläche

Kategorie-Route (Sortierparameter werden vom PoC angehängt):

GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1

Vom PoC erstellte Such-Route-Baseline:

GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1

Versionserkennung

Wenn lesbar:

  • /administrator/components/com_vehiclemanager/vehiclemanager.xml

Version ≤ 6.5.7 → likely_vulnerable_version. ≥ 6.5.8 → patched_version.


FOFA- / Discovery-Dorks

body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"

Exportieren Sie Hosts nach targets.txt (eine Basis-URL pro Zeile) und führen Sie dann check → hits → exploit nur auf autorisierten Assets aus.


OrdaSoft-Batch-Kontext (Sep 2026)

Gleiches Offenlegungsfenster wie bei den Real Estate Manager-CVEs (z. B. CVE-2026-100752 / CVE-2026-100753): Mehrere OrdaSoft-Joomla-Erweiterungen erhielten SQLi/XSS-Fixes. Wenn Sie Vehicle Manager betreiben, patchen Sie alle OrdaSoft-Komponenten, die Sie einsetzen.

CVEProduktProblemBehoben
CVE-2026-101108Vehicle Manager (Free)Unauth ORDER BY SQLi6.5.8
CVE-2026-100752Real Estate ManagerUnauth ORDER BY SQLi6.7.9

Credit (CNA): Ala Arfaoui.


Referenzen

  • PoCbit CVE-2026-101108
  • CVE.report CVE-2026-101108
  • OrdaSoft Vehicle Manager
  • Legacy-Recherche: com_vehiclemanager SQLi (ältere Versionen, Suchparameter) — unterscheidet sich von, ist aber verwandt mit der Komponentenoberfläche

Rechtliches

Nur autorisierte Sicherheitstests und Patch-Validierung.


GitHub-Repository-Beschreibung

CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108
Tool herunterladen