CVE-2026-101108
위험게시됨
Joomla 확장 - ordasoft.com - Vehicle Manager (Free) < 6.5.8의 인증되지 않은 SQL 인젝션
- 게시됨
- 2026. 9. 28.
- 업데이트됨
- 2026. 9. 30.
- CNA 할당 중
- Joomla
- 증거 관찰됨
- 2026. 10. 3.
기본 CVSS
9.3/ 10위험
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X요약
Joomla 확장 - ordasoft.com - Vehicle Manager (Free) < 6.5.8의 인증되지 않은 SQL 인젝션 - site/vehiclemanager.php는 세 개의 서로 다른 익명 접근 가능 프론트엔드 진입점(카테고리 목록, 검색, 전체 차량 목록)에서 order_field 및 order_direction 정렬 매개변수를 실제 이스케이프를 적용하는 정제 함수를 통해 읽지만, 그 값은 이후 따옴표로 묶이지 않은 ORDER BY 절에 배치되며, 여기서는 이스케이프가 보호 효과를 발휘하지 못합니다.
소스
CVE-2026-101108에 대한 Python 3 PoC 및 대량 스캐너로, OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager)의 인증되지 않은 ORDER BY SQL 인젝션입니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.