CVE-2026-73309
XenForo < 2.3.13 تجاوز المصادقة عبر نقطة نهاية OAuth2 Token
- تم النشر
- 08/09/2026
- محدث
- 09/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 40.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة تجاوز المصادقة في نقطة نهاية رمز OAuth2 تسمح للمهاجمين غير المصادق عليهم بالحصول على أزواج رموز صالحة عن طريق إرسال قيم فارغة لمعاملات client_secret و code_verifier. يمكن للمهاجمين استغلال منطق تقييم الصدق في PHP، الذي يعامل السلاسل الفارغة على أنها خاطئة ويتخطى التحقق من سر العميل والتحقق من مُتحقق كود PKCE، لاستبدال رمز تفويض صالح بزوج رموز دون إثبات هوية العميل أو الاحتفاظ بالتزام PKCE.
المصادر
1إثبات المفهوم والتقرير الفني لـ CVE-2026-73309، وهو تجاوز للمصادقة عبر OAuth2 في XenForo قبل الإصدار 2.3.13. يوضح تجاوز التحقق من سر العميل الفارغ و PKCE باستخدام سكربت Python.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.