
إثبات المفهوم والتقرير الفني لثغرة CVE-2026-73315، وهي ثغرة تزوير طلبات من جانب الخادم (SSRF) في معالج خطاف ويب PayPal REST الخاص بـ XenForo، مما يسمح بتنفيذ طلبات HTTP عمياء من جانب الخادم.
XenForo قبل الإصدار 2.3.13 يجلب عنوان URL للشهادة المقدم من خلال webhook الخاص بـ PayPal REST دون تقييد وجهته.
يقوم معالج الاستدعاء بتمرير PAYPAL-CERT-URL إلى قارئ HTTP الموثوق في XenForo. لا يتطلب اسم مضيف PayPal ولا يمنع وجهات الحلقة المحلية أو الشبكات الخاصة. لذلك يمكن لطلب بعيد أن يجعل مضيف XenForo يجلب عنوان URL يختاره المهاجم.
أكدت أولية SSRF باستخدام مستمع في تثبيت XenForo 2.3.12 مصرح به. كما تحققت من نتيجة التوقيع باستخدام شهادة اصطناعية ومعرف webhook الاختباري المكوّن في التثبيت: استخدم XenForo المفتاح الذي تم جلبه لمصادقة الاستدعاء. تتطلب هذه النتيجة الثانية معرفة معرف webhook؛ لا يفترض التقرير أنه عام.
الأثر الموضح هو وصول HTTP(S) أعمى من جانب الخادم. تزوير الدفع مشروط بمعرفة إضافية بالإعدادات. يحتوي XenForo 2.3.13 على الإصلاح.
يوقع البرنامج النصي استدعاءً اصطناعيًا واحدًا بمفتاح اختبار محلي ويوجه رأس الشهادة إلى عنوان URL تتحكم فيه:
python poc.py https://xenforo.example REQUEST_KEY 10.00 USD TEST_WEBHOOK_ID https://listener.example/test-cert.pem test-key.pem
استخدم ملف دفع معزولًا ومستمعًا تملكه. يبلغ البرنامج النصي فقط عن معرف المعاملة الذي يولده وحالة HTTP.
اكتشفه ماركو باتشياريوني (BomboBombone).