CVE-2026-72708
SPIP < 4.4.18 sitemap.xml.html के माध्यम से अनधिकृत ब्लाइंड SQL इंजेक्शन
- प्रकाशित
- 11 सित॰ 2026
- अद्यतन
- 15 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 17 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 25.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
SPIP 4.4.18 से पहले के संस्करण में SQL escaping layer में एक unauthenticated blind SQL injection vulnerability मौजूद है, जो unauthenticated attackers को एक crafted annee parameter value प्रदान करके मनमाना SQL inject करने की अनुमति देती है, जो एक word character के बाद open parenthesis से मेल खाती है, जिससे MySQL, SQLite, और PostgreSQL backends में date-type columns के लिए escaping bypass हो जाती है। Attackers always-present sitemap.xml.html template के annee criterion का उपयोग करके unescaped time-based या boolean payloads को database queries में embed कर सकते हैं, जिससे मनमाना database content निकालना संभव हो जाता है, जिसमें SPIP action nonces पर हस्ताक्षर करने के लिए उपयोग किया जाने वाला alea_ephemere secret भी शामिल है।
स्रोत
1- spip-exploitsएक्सप्लॉइट
SPIP CVE 2026-72708/72709/72710 के लिए Python exploit chain, जो unauthenticated SQL injection को account takeover और remote code execution से जोड़ता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।