Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-101108 — PoC en Python 3 y escáner masivo para CVE-2026-101108, una inyección SQL ORDER BY no autenticada en OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager). | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-101108
ReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-101108

CVE-2026-101108

PoC en Python 3 y escáner masivo para CVE-2026-101108, una inyección SQL ORDER BY no autenticada en OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).

hace 4 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
Compartir

CVE-2026-101108 — OrdaSoft Vehicle Manager (Free) inyección SQL no autenticada

PoC en Python 3 para CVE-2026-101108 — extensión Joomla OrdaSoft Vehicle Manager (Free) ≤ 6.5.7. Corregido en 6.5.8+.

PoCbithttps://pocbit.org/pocs/cve-2026-101108
Catálogohttps://pocbit.org/pocs/
Componentecom_vehiclemanager
Archivosite/vehiclemanager.php
Parámetrosorder_field, order_direction → ORDER BY (sin comillas)
AutenticaciónNinguna (vistas públicas de categoría / búsqueda / todos los vehículos)
CWECWE-89 Inyección SQL
CVSS 4.09.3 Crítico (Joomla CNA)

Resumen de la vulnerabilidad (Türkçe)

Vehicle Manager (Free) es una extensión de OrdaSoft que ofrece anuncios de vehículos (categoría, búsqueda, todos los vehículos) en Joomla. En las versiones 6.5.7 y anteriores, los parámetros de ordenación order_field y order_direction se procesan dentro de site/vehiclemanager.php: se aplica escaping sobre la entrada, pero como el valor se coloca en una expresión ORDER BY sin comillas, el escape resulta ineficaz contra SQLi (descripción del CNA).

Sin autenticación, el atacante puede leer/escribir en la base de datos, lo que supone un riesgo crítico para los hashes de usuarios de Joomla y la integridad del sitio. Actualice a la versión 6.5.8 o superior.


Por qué el escaping falla aquí

El código típico de Joomla/PHP podría pasar la entrada del usuario por un "sanitizador" que escapa comillas para literales de cadena. En ORDER BY, los nombres de columna y las expresiones no son literales de cadena — la clave de ordenación se concatena como estructura SQL. Un atacante proporciona expresiones como subconsultas basadas en errores en lugar de un nombre de columna real. El texto del CNA para CVE-2026-101108 documenta explícitamente este patrón de omisión del escape.

Puntos de entrada anónimos del frontend afectados:

  1. Listado de categoría (showCategory)
  2. Búsqueda (search / tareas relacionadas)
  3. Listado de todos los vehículos (showVehicles y similares)

Capacidades del PoC

ModoComportamiento
checkFingerprint del componente + versión del manifest, descubre catid/Itemid, confirma SQLi
exploitDoble consulta basada en errores estilo EXTRACTVALUE vía ORDER BY
mass--list + -j para comprobación masiva o extracción masiva

Vectores de inyección probados (el primero exitoso gana en exploit):

  • order_field GET
  • order_direction GET (asc,<subquery>)
  • order_field POST
  • order_direction POST

Campos JSONL: pocbit, pocbit_catalog, pocbit_page, cve, component.


Requisitos

cd CVE-2026-101108
pip install -r requirements.txt

Uso

Objetivo único

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get

Masivo (flujo de trabajo centrado en exploit)

python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
FlagSignificado
--aggressiveEl modo check también intenta la fuga SELECT VERSION()
--subquerySELECT interno para el payload basado en errores (MySQL)
--vectorFuerza uno de los cuatro vectores ORDER BY
--exploited-listFugas separadas por tabulaciones en exploit exitoso
--no-colorCLI sin color (NO_COLOR respetado)

Códigos de salida: modo exploit 0 cuando exploited: true; modo check 0 cuando exploitable_candidate.


Ejemplo de superficie HTTP

Ruta de categoría (parámetros de ordenación añadidos por el PoC):

GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1

Línea base de la ruta de búsqueda construida por el PoC:

GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1

Detección de versión

Cuando es legible:

  • /administrator/components/com_vehiclemanager/vehiclemanager.xml

Versión ≤ 6.5.7 → likely_vulnerable_version. ≥ 6.5.8 → patched_version.


Dorks de FOFA / descubrimiento

body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"

Exporte los hosts a targets.txt (una URL base por línea), luego check → hits → exploit solo sobre activos autorizados.


Contexto del lote de OrdaSoft (Sep 2026)

Misma ventana de divulgación que los CVE de Real Estate Manager (p. ej. CVE-2026-100752 / CVE-2026-100753): múltiples extensiones Joomla de OrdaSoft recibieron correcciones de SQLi/XSS. Si ejecuta Vehicle Manager, parchee todos los componentes de OrdaSoft que despliegue.

CVEProductoProblemaCorregido
CVE-2026-101108Vehicle Manager (Free)SQLi no autenticada en ORDER BY6.5.8
CVE-2026-100752Real Estate ManagerSQLi no autenticada en ORDER BY6.7.9

Crédito (CNA): Ala Arfaoui.


Referencias

  • PoCbit CVE-2026-101108
  • CVE.report CVE-2026-101108
  • OrdaSoft Vehicle Manager
  • Investigación heredada: SQLi en com_vehiclemanager (versiones antiguas, parámetros de búsqueda) — distinta pero relacionada con la superficie del componente

Legal

Solo pruebas de seguridad autorizadas y validación de parches.


Descripción del repositorio de GitHub

CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108
Descargar herramienta