
Cet exploit Python cible une vulnérabilité critique d'exécution de code à distance (RCE) non authentifiée dans le plugin BigUp du CMS SPIP (≤ 4.3.1, 4.2.15, 4.1.17). Il abuse du paramètre bigup_retrouver_fichiers, permettant aux attaquants d'exécuter du PHP arbitraire via les fonctionnalités de progression d'upload, sans authentification.
Ce script Python exploite une vulnérabilité de Remote Code Execution (RCE) non authentifiée dans le plugin BigUp du CMS SPIP (Système de Publication pour l'Internet Partagé). La faille réside dans la fonction lister_fichiers_par_champs, qui ne valide pas correctement les entrées lorsque le paramètre bigup_retrouver_fichiers est défini sur 1. Cela permet à un attaquant de téléverser une charge utile PHP malveillante et d'exécuter du code arbitraire sur le serveur sans authentification.
Versions de SPIP concernées :
Cette version de l'exploit a été écrite pour fonctionner dans des environnements de laboratoire restreints (comme les laboratoires virtuels basés sur Guacamole utilisés sur certaines plateformes de pentest), où :
pipContrairement à la version publique originale, ce script ne nécessite pas de bibliothèques telles que rich_click, alive_progress, prompt_toolkit, beautifulsoup4 ou random_user_agent. Il n'utilise que des bibliothèques Python standard, ce qui le rend plus portable et utilisable dans des environnements hors ligne ou verrouillés.
python3 exploit.py http://10.5.29.66 #IP cible
Ce script est adapté d'un exploit publiquement disponible publié à l'origine sur :