Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-88854 — Python-3-PoC-Scanner und Exploit für CVE-2026-88854, eine nicht authentifizierte SQL-Injection in OrdaSoft Joomla Gallery, mit Massenprüfung und EXTRACTVALUE-Datenlesemodi. | Kitploit
Tools/GitHubGitHub/murrez/cve-2026-88854
AufklärungSchwachstellenscannerSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstests
GitHubmurrez/cve-2026-88854

CVE-2026-88854

Python-3-PoC-Scanner und Exploit für CVE-2026-88854, eine nicht authentifizierte SQL-Injection in OrdaSoft Joomla Gallery, mit Massenprüfung und EXTRACTVALUE-Datenlesemodi.

Repository anzeigen
vor 3h 7mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-88854 — OrdaSoft Joomla Gallery SQL-Injection

Python-3-PoC-Scanner/Exploit für CVE-2026-88854 in OrdaSoft OS Responsive Image Gallery für Joomla.

Komponentecom_osgallery, com_osgallery_light
Betroffen1.0.0 – 6.2.6
Behoben in6.2.7+
CVSS 4.09.3 (Kritisch)
AuthKeine (öffentliches mod_osgallery_search)
CWECWE-89

Zusammenfassung

showSearchResult() / showSearchResultAjax() lesen textsearch / searchText über $input->getVar(), wodurch keine ordnungsgemäße SQL-Escaping erfolgt. Der Wert wird in eine LIKE-Klausel konkateniert. Nicht authentifizierte Besucher können eine UNION-artige Injection nutzen, um Datenbankinhalte auszulesen.

Typische Request-Oberfläche:

root@kitploit:~
GET /index.php?option=com_osgallery&task=showSearchResultAjax&format=raw&textsearch=...

Bei Legacy-Installationen kann der Task-Name searhResult (Tippfehler) verwendet werden.

Voraussetzungen

  • Python 3.9+
  • pip install -r requirements.txt

Verwendung

root@kitploit:~
pip install -r requirements.txt

# Fingerprint + strikte SQLi-Prüfung (Fehler / Zeit / EXTRACTVALUE)
python poc.py -u https://target.example --mode check

# Massenprüfung
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# MySQL fehlerbasierte Auslesung (Standard-Subquery: VERSION())
python poc.py -u https://target.example --mode exploit

python poc.py -u https://target.example --mode exploit \
  --subquery "SELECT DATABASE()"

# Massen-Exploit (schreibt Leaks in exploited.txt, nicht hits.txt)
python poc.py --list targets.example.txt --mode exploit --threads 5 --quiet \
  --output exploit_results.jsonl --vuln-list exploited.txt

# Eine vorherige Massenprüfung nach Manifest-Version neu einstufen (optional)
python audit_scan.py --jsonl cve_2026_88854_results.jsonl

CLI-Optionen

Ausgabe (Massenprüfung)

DateiInhalt
cve_2026_88854_results.jsonlJSON pro Ziel
hits.txtKandidaten-URLs (exploitable_candidate)

Häufige status-Werte (Check)

Post-Scan-Audit (audit_scan.py)

Nach einer Massen-Prüfung audit_scan.py ausführen, um Administrator-Manifeste erneut abzurufen und Ziele aufzuteilen:

Die Galerieversion wird aus dem <version>-Element in administrator/components/com_osgallery/osgallery.xml gelesen, nicht aus dem Joomla-Attribut extension version=.

Einschränkungen

  • Der Exploit-Modus verwendet MySQL fehlerbasiertes EXTRACTVALUE; MariaDB/Postgres, deaktivierte Fehler oder WAF können keinen Leak liefern, selbst wenn die CVE zutrifft.
  • Boolean-Längendifferenzen allein werden nicht als bestätigte SQLi behandelt (ModSecurity 406 verursachte im Test False Positives).
  • Manifest-Version ≤ 6.2.6 weist auf ein Expositionsfenster hin, nicht auf garantiert ausnutzbare SQLi auf jedem Host.
  • Joomla-Installationen in Unterverzeichnissen erfordern die korrekte Basis-URL (z. B. https://host/site).

FOFA / Discovery-Hinweise

root@kitploit:~
app="Joomla" && body="com_osgallery"
body="/images/com_osgallery/"

Repository-Struktur

root@kitploit:~
.
├── poc.py
├── audit_scan.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Lokale Zieldateien und Laufzeit-Artefakte (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) befinden sich in .gitignore und sollten nicht committet werden.

Referenzen

  • NVD — CVE-2026-88854
  • OrdaSoft Joomla Gallery

Rechtliches

Nur für autorisiertes Sicherheitstesting. Sie sind für die Einhaltung der geltenden Gesetze und Programmregeln verantwortlich.

Tool herunterladen
OptionBeschreibung
-u, --urlEinzelne Ziel-Basis-URL (Unterverzeichnis-Installationen: Pfad angeben)
--listZieldatei (eine URL pro Zeile)
--modecheck oder exploit
--subquerySQL innerhalb von EXTRACTVALUE (Exploit-Modus, Standard SELECT VERSION())
--threads, -jMassenparallelität (Standard 20)
--timeoutHTTP-Timeout in Sekunden (Standard 20)
--proxyHTTP(S)-Proxy-URL
--outputJSONL-Ergebnisse (Standard cve_2026_88854_results.jsonl)
--vuln-listCheck → hits.txt; Exploit → exploited.txt
--quiet, -qWeniger Fortschrittsausgabe
StatusBedeutung
sqli_confirmedFehler-/zeitbasierte SQLi oder verifizierter EXTRACTVALUE-Leak
likely_vulnerable_versionManifest-Version ≤ 6.2.6 + Such-Endpunkt
likely_componentGalerie erkannt, Version unbekannt
boolean_inconclusiveNur Antwortlängen-Differenz (oft WAF); nicht als bestätigt gezählt
patched_versionManifest-Version > 6.2.6
component_no_search_endpointKomponente vorhanden, Such-Task nicht erreichbar
no_componentcom_osgallery nicht erkannt
DateiInhalt
hits_version_lte_626.txtManifest-Galerieversion ≤ 6.2.6
hits_component_endpoint.txtGalerie + Endpunkt, Version nicht lesbar
hits_patched.txtManifest > 6.2.6
fofa_stale.txtKeine Komponente (veraltete FOFA-Zeile)
cve_2026_88854_audit.jsonlAngereichertes JSONL