Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-101108 — PoC em Python 3 e scanner em massa para CVE-2026-101108, uma injeção SQL ORDER BY não autenticada no OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager). | Kitploit
Ferramentas/GitHubGitHub/murrez/cve-2026-101108
ReconhecimentoScanners de VulnerabilidadesAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesSegurança WebTestes de Penetração
GitHubmurrez/cve-2026-101108

CVE-2026-101108

PoC em Python 3 e scanner em massa para CVE-2026-101108, uma injeção SQL ORDER BY não autenticada no OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).

há 4 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Ver Repositório
Compartilhar

CVE-2026-101108 — OrdaSoft Vehicle Manager (Free) injeção SQL não autenticada

PoC em Python 3 para CVE-2026-101108 — extensão Joomla OrdaSoft Vehicle Manager (Free) ≤ 6.5.7. Corrigido em 6.5.8+.

PoCbithttps://pocbit.org/pocs/cve-2026-101108
Catálogohttps://pocbit.org/pocs/
Componentecom_vehiclemanager
Arquivosite/vehiclemanager.php
Parâmetrosorder_field, order_direction → ORDER BY (sem aspas)
AutenticaçãoNenhuma (visualizações públicas de categoria / busca / todos os veículos)
CWECWE-89 Injeção SQL
CVSS 4.09.3 Crítico (Joomla CNA)

Resumo da vulnerabilidade (Türkçe)

Vehicle Manager (Free) é uma extensão da OrdaSoft que oferece anúncios de veículos no Joomla (categoria, busca, todos os veículos). Nas versões 6.5.7 e anteriores, os parâmetros de ordenação order_field e order_direction são processados em site/vehiclemanager.php: a entrada recebe escaping, mas como o valor é colocado em uma expressão ORDER BY sem aspas, o escaping é ineficaz contra SQLi (descrição do CNA).

Sem autenticação, o atacante pode ler/escrever no banco de dados, comprometendo hashes de usuários do Joomla e a integridade do site. Atualize para 6.5.8 ou superior.


Por que o escaping falha aqui

Código típico em Joomla/PHP pode passar a entrada do usuário por um "sanitizador" que escapa aspas para literais de string. Em ORDER BY, nomes de colunas e expressões não são literais de string — a chave de ordenação é concatenada como estrutura SQL. Um atacante fornece expressões como subconsultas baseadas em erro em vez de um nome de coluna real. O texto do CNA para CVE-2026-101108 documenta explicitamente esse padrão de bypass de escaping.

Pontos de entrada anônimos no frontend afetados:

  1. Listagem de categoria (showCategory)
  2. Busca (search / tarefas relacionadas)
  3. Listagem de todos os veículos (showVehicles e similares)

Capacidades do PoC

ModoComportamento
checkFingerprint do componente + versão do manifest, descobre catid/Itemid, confirma SQLi
exploitDupla consulta baseada em erro estilo EXTRACTVALUE via ORDER BY
mass--list + -j para verificação em massa ou extração em massa

Vetores de injeção testados (o primeiro bem-sucedido vence no exploit):

  • order_field GET
  • order_direction GET (asc,<subquery>)
  • order_field POST
  • order_direction POST

Campos JSONL: pocbit, pocbit_catalog, pocbit_page, cve, component.


Requisitos

cd CVE-2026-101108
pip install -r requirements.txt

Uso

Alvo único

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get

Massa em lote (fluxo focado em exploit)

python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
FlagSignificado
--aggressiveO modo check também tenta vazar SELECT VERSION()
--subquerySELECT interno para payload baseado em erro (MySQL)
--vectorForça um dos quatro vetores ORDER BY
--exploited-listVazamentos separados por tabulação em exploit bem-sucedido
--no-colorCLI simples (NO_COLOR respeitado)

Códigos de saída: modo exploit 0 quando exploited: true; modo check 0 quando exploitable_candidate.


Exemplo de superfície HTTP

Rota de categoria (parâmetros de ordenação anexados pelo PoC):

GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1

Linha de base da rota de busca construída pelo PoC:

GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1

Detecção de versão

Quando legível:

  • /administrator/components/com_vehiclemanager/vehiclemanager.xml

Versão ≤ 6.5.7 → likely_vulnerable_version. ≥ 6.5.8 → patched_version.


Dorks FOFA / descoberta

body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"

Exporte hosts para targets.txt (uma URL base por linha), depois check → hits → exploit apenas em ativos autorizados.


Contexto do lote OrdaSoft (Set 2026)

Mesma janela de divulgação dos CVEs do Real Estate Manager (ex.: CVE-2026-100752 / CVE-2026-100753): várias extensões Joomla da OrdaSoft receberam correções de SQLi/XSS. Se você usa o Vehicle Manager, corrija todos os componentes OrdaSoft que você implanta.

CVEProdutoProblemaCorrigido
CVE-2026-101108Vehicle Manager (Free)SQLi não autenticada em ORDER BY6.5.8
CVE-2026-100752Real Estate ManagerSQLi não autenticada em ORDER BY6.7.9

Crédito (CNA): Ala Arfaoui.


Referências

  • PoCbit CVE-2026-101108
  • CVE.report CVE-2026-101108
  • OrdaSoft Vehicle Manager
  • Pesquisa legada: SQLi em com_vehiclemanager (versões mais antigas, parâmetros de busca) — distinta, mas relacionada à superfície do componente

Legal

Apenas testes de segurança autorizados e validação de patches.


Descrição do repositório GitHub

CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108
Baixar ferramenta