Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-101108 — Python 3 PoC и массовый сканер для CVE-2026-101108 — неаутентифицированной SQL-инъекции через ORDER BY в OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager). | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-101108
РазведкаСканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubmurrez/cve-2026-101108

CVE-2026-101108

Python 3 PoC и массовый сканер для CVE-2026-101108 — неаутентифицированной SQL-инъекции через ORDER BY в OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).

4 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-2026-101108 — OrdaSoft Vehicle Manager (Free) неаутентифицированная SQL-инъекция

Python 3 PoC для CVE-2026-101108 — расширение Joomla OrdaSoft Vehicle Manager (Free) ≤ 6.5.7. Исправлено в 6.5.8+.

PoCbithttps://pocbit.org/pocs/cve-2026-101108
Каталогhttps://pocbit.org/pocs/
Компонентcom_vehiclemanager
Файлsite/vehiclemanager.php
Параметрыorder_field, order_direction → ORDER BY (без кавычек)
АутентификацияОтсутствует (публичные представления категории / поиска / всех автомобилей)
CWECWE-89 SQL Injection
CVSS 4.09.3 Critical (Joomla CNA)

Краткое описание уязвимости (Türkçe)

Vehicle Manager (Free) — это расширение OrdaSoft, предоставляющее в Joomla объявления об автомобилях (категория, поиск, все автомобили). В версиях 6.5.7 и более ранних параметры сортировки order_field и order_direction обрабатываются в site/vehiclemanager.php: к входным данным применяется экранирование (escaping), однако, поскольку значение помещается в ORDER BY без кавычек, экранирование оказывается неэффективным против SQLi (описание CNA).

Без аутентификации злоумышленник может читать/записывать базу данных, что создаёт критический риск для хэшей пользователей Joomla и целостности сайта. Обновитесь до версии 6.5.8 или новее.


Почему экранирование здесь не работает

Типичный код Joomla/PHP может пропускать пользовательский ввод через «санитайзер», который экранирует кавычки для строковых литералов. В ORDER BY имена столбцов и выражения не являются строковыми литералами — ключ сортировки конкатенируется как структура SQL. Злоумышленник передаёт выражения, такие как подзапросы на основе ошибок, вместо настоящего имени столбца. Текст CNA для CVE-2026-101108 явно документирует этот паттерн обхода экранирования.

Затронутые анонимные точки входа фронтенда:

  1. Список категорий (showCategory)
  2. Поиск (search / связанные задачи)
  3. Список всех автомобилей (showVehicles и аналогичные)

Возможности PoC

РежимПоведение
checkОпределение компонента + версии манифеста, обнаружение catid/Itemid, подтверждение SQLi
exploitДвойной запрос на основе ошибок в стиле EXTRACTVALUE через ORDER BY
mass--list + -j для массовой проверки или массового извлечения

Используемые векторы инъекции (в режиме exploit побеждает первый успешный):

  • order_field GET
  • order_direction GET (asc,<subquery>)
  • order_field POST
  • order_direction POST

Поля JSONL: pocbit, pocbit_catalog, pocbit_page, cve, component.


Требования

cd CVE-2026-101108
pip install -r requirements.txt

Использование

Одиночная цель

python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get

Массовая обработка (рабочий процесс с упором на exploit)

python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
ФлагЗначение
--aggressiveРежим check также пытается извлечь SELECT VERSION()
--subqueryВнутренний SELECT для payload на основе ошибок (MySQL)
--vectorПринудительно использовать один из четырёх векторов ORDER BY
--exploited-listУтечки, разделённые табуляцией, при успешной эксплуатации
--no-colorПростой CLI (учитывается NO_COLOR)

Коды выхода: режим exploit — 0 при exploited: true; режим check — 0 при exploitable_candidate.


Пример HTTP-поверхности

Маршрут категории (параметры сортировки добавляются PoC):

GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1

Базовый маршрут поиска, формируемый PoC:

GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1

Определение версии

Когда доступно для чтения:

  • /administrator/components/com_vehiclemanager/vehiclemanager.xml

Версия ≤ 6.5.7 → likely_vulnerable_version. ≥ 6.5.8 → patched_version.


Дорки FOFA / обнаружение

body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"

Экспортируйте хосты в targets.txt (по одному базовому URL на строку), затем выполняйте check → hits → exploit только на авторизованных ресурсах.


Контекст пакетных обновлений OrdaSoft (сентябрь 2026)

То же окно раскрытия, что и у CVE Real Estate Manager (например, CVE-2026-100752 / CVE-2026-100753): несколько расширений OrdaSoft для Joomla получили исправления SQLi/XSS. Если вы используете Vehicle Manager, пропатчите все развёрнутые вами компоненты OrdaSoft.

CVEПродуктПроблемаИсправлено
CVE-2026-101108Vehicle Manager (Free)Неаутентифицированная ORDER BY SQLi6.5.8
CVE-2026-100752Real Estate ManagerНеаутентифицированная ORDER BY SQLi6.7.9

Благодарность (CNA): Ala Arfaoui.


Ссылки

  • PoCbit CVE-2026-101108
  • CVE.report CVE-2026-101108
  • OrdaSoft Vehicle Manager
  • Предыдущие исследования: com_vehiclemanager SQLi (более старые версии, параметры поиска) — отличается от данной, но относится к связанной поверхности компонента

Правовая информация

Только авторизованное тестирование безопасности и проверка патчей.


Описание репозитория GitHub

CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108
Скачать инструмент