
إثبات المفهوم والتوثيق التقني لـ CVE-2026-74239، وهي ثغرة اجتياز المسار في استيراد أرشيفات الأنماط في XenForo على نظام Windows، مما يسمح بكتابة الملفات عبر ملف ZIP مُصمم خصيصًا.
XenForo قبل الإصدار 2.3.13 عرضة لثغرة اجتياز المسار في استيراد أرشيفات الأنماط على نظام ويندوز.
يقبل المستورد أعضاء ملفات ZIP ضمن upload/ ويرفض الأسماء التي تحتوي على صيغة الشرطة المائلة للأمام /../. لا يقوم بتطبيع أو رفض الشرطات المائلة للخلف. يقوم XenForo بعد ذلك بإلحاق اسم العضو المحتفظ به بدليل الاستخراج المؤقت الخاص به. يفسر ويندوز ..\ على أنه اجتياز إلى الدليل الأصلي.
يمكن لمسؤول ACP غير خارق يمتلك صلاحية style الهروب من الدليل المؤقت وكتابة بايتات إلى مسار آخر قابل للكتابة بواسطة خادم الويب. في تثبيتي الاختباري XenForo 2.3.12 (build 2031270)، كتب عضو مُصمَّم ملف علامة PHP جديدًا في جذر الويب العام؛ وطلب تنفيذه نفّذ العلامة الثابتة كحساب خادم الويب.
الشرط المسبق هو نشر على ويندوز مع دعم PHP ZIP ومسؤول أنماط مفوَّض. يستخدم الإثبات اسم ملف ثابتًا جديدًا، ويرفض الكتابة فوق ملف موجود، ولا يحتوي على تنفيذ أوامر. يحتوي XenForo 2.3.13 على الإصلاح.
python poc.py https://xenforo.example LIMITED_STYLE_ADMIN --confirm-write
تتم قراءة كلمة المرور عبر موجه مخفي. احذف style-archive-sentinel.php من جذر الويب الاختباري فورًا بعد التشغيل.
اكتُشف بواسطة Marco Paciaroni (BomboBombone).