Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-88854 — Scanner PoC ed exploit in Python 3 per CVE-2026-88854, un'iniezione SQL non autenticata in OrdaSoft Joomla Gallery, con modalità di controllo di massa e di lettura dati EXTRACTVALUE. | Kitploit
Strumenti/GitHubGitHub/murrez/cve-2026-88854
RicognizioneScanner di VulnerabilitàAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubmurrez/cve-2026-88854

CVE-2026-88854

Scanner PoC ed exploit in Python 3 per CVE-2026-88854, un'iniezione SQL non autenticata in OrdaSoft Joomla Gallery, con modalità di controllo di massa e di lettura dati EXTRACTVALUE.

Vedi Repository
3h 5m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-88854 — SQL Injection in OrdaSoft Joomla Gallery

Scanner/exploit PoC in Python 3 per CVE-2026-88854 in OrdaSoft OS Responsive Image Gallery per Joomla.

Componentecom_osgallery, com_osgallery_light
Interessato1.0.0 – 6.2.6
Corretto in6.2.7+
CVSS 4.09.3 (Critico)
AutenticazioneNessuna (mod_osgallery_search pubblico)
CWECWE-89

Riepilogo

showSearchResult() / showSearchResultAjax() leggono textsearch / searchText tramite $input->getVar(), che non applica un'adeguata escape SQL. Il valore viene concatenato in una clausola LIKE. Visitatori non autenticati possono utilizzare un'iniezione di tipo UNION per leggere il contenuto del database.

Superficie di richiesta tipica:

root@kitploit:~
GET /index.php?option=com_osgallery&task=showSearchResultAjax&format=raw&textsearch=...

Le installazioni legacy possono utilizzare il nome del task searhResult (refuso).

Requisiti

  • Python 3.9+
  • pip install -r requirements.txt

Utilizzo

root@kitploit:~
pip install -r requirements.txt

# Fingerprint + strict SQLi probe (error / time / EXTRACTVALUE)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# MySQL error-based read (default subquery: VERSION())
python poc.py -u https://target.example --mode exploit

python poc.py -u https://target.example --mode exploit \
  --subquery "SELECT DATABASE()"

# Mass exploit (writes leaks to exploited.txt, not hits.txt)
python poc.py --list targets.example.txt --mode exploit --threads 5 --quiet \
  --output exploit_results.jsonl --vuln-list exploited.txt

# Re-tier a prior mass check by manifest version (optional)
python audit_scan.py --jsonl cve_2026_88854_results.jsonl

Opzioni CLI

Output (mass check)

FileContenuto
cve_2026_88854_results.jsonlJSON per target
hits.txtURL candidati (exploitable_candidate)

Valori comuni di status (check)

Audit post-scansione (audit_scan.py)

Dopo un check massivo, eseguire audit_scan.py per riscaricare i manifest dell'amministratore e suddividere i target:

La versione della gallery viene letta dall'elemento <version> in administrator/components/com_osgallery/osgallery.xml, non dall'attributo extension version= di Joomla.

Limitazioni

  • La modalità Exploit utilizza EXTRACTVALUE error-based di MySQL; MariaDB/Postgres, errori disabilitati o WAF possono non produrre alcun leak anche quando la CVE è applicabile.
  • Le sole differenze di lunghezza booleane non vengono considerate SQLi confermata (ModSecurity 406 ha causato falsi positivi nei test).
  • Una versione manifest ≤ 6.2.6 indica una finestra di esposizione, non una SQLi sfruttabile garantita su ogni host.
  • Le installazioni Joomla in sottodirectory richiedono l'URL base corretto (es. https://host/site).

Suggerimenti FOFA / discovery

root@kitploit:~
app="Joomla" && body="com_osgallery"
body="/images/com_osgallery/"

Struttura del repository

root@kitploit:~
.
├── poc.py
├── audit_scan.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Le liste di target locali e gli artefatti di esecuzione (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) sono in .gitignore e non devono essere committati.

Riferimenti

  • NVD — CVE-2026-88854
  • OrdaSoft Joomla Gallery

Note legali

Solo per test di sicurezza autorizzati. Sei responsabile del rispetto delle leggi applicabili e delle regole del programma.

Scarica lo strumento
OpzioneDescrizione
-u, --urlURL base di un singolo target (installazioni in sottodirectory: includere il percorso)
--listFile con la lista dei target (un URL per riga)
--modecheck o exploit
--subquerySQL all'interno di EXTRACTVALUE (modalità exploit, predefinito SELECT VERSION())
--threads, -jConcorrenza massiva (predefinito 20)
--timeoutTimeout HTTP in secondi (predefinito 20)
--proxyURL del proxy HTTP(S)
--outputRisultati JSONL (predefinito cve_2026_88854_results.jsonl)
--vuln-listCheck → hits.txt; exploit → exploited.txt
--quiet, -qMeno output di avanzamento
StatoSignificato
sqli_confirmedSQLi basata su errori/tempi o leak EXTRACTVALUE verificato
likely_vulnerable_versionVersione manifest ≤ 6.2.6 + endpoint di ricerca
likely_componentGallery rilevata, versione sconosciuta
boolean_inconclusiveSolo differenza nella lunghezza della risposta (spesso WAF); non conteggiata come confermata
patched_versionVersione manifest > 6.2.6
component_no_search_endpointComponente presente, task di ricerca non raggiungibile
no_componentcom_osgallery non rilevato
FileContenuto
hits_version_lte_626.txtVersione gallery dal manifest ≤ 6.2.6
hits_component_endpoint.txtGallery + endpoint, versione non leggibile
hits_patched.txtManifest > 6.2.6
fofa_stale.txtNessun componente (riga FOFA obsoleta)
cve_2026_88854_audit.jsonlJSONL arricchito