CVE-2026-73310
XenForo < 2.3.13 سرقة رمز تفويض OAuth2 عبر تجاوز redirect_uri
- تم النشر
- 08/09/2026
- محدث
- 09/09/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 08/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# XenForo قبل الإصدار 2.3.13 يحتوي على ثغرة في التفويض في نقطة نهاية رمز OAuth2 تسمح هذه الثغرة للمهاجمين الذين يتحكمون في أي URI إعادة توجيه مدرج في القائمة البيضاء بتجاوز ربط URI إعادة التوجيه عن طريق إرسال URI مختلف مدرج في القائمة البيضاء عن ذلك المسجل وقت التفويض. يمكن للمهاجمين استبدال رمز تفويض تم اعتراضه باستخدام URI إعادة توجيه غير متطابق لسرقة رموز OAuth2 من تدفقات التفويض المعترضة.
المصادر
1إثبات المفهوم والتقرير الفني لثغرة CVE-2026-73310، وهي خلل في ربط URI إعادة التوجيه لرمز تفويض OAuth2 في XenForo قبل الإصدار 2.3.13، بما في ذلك خطوات إعادة الإنتاج وسكربت PoC بلغة Python.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.