Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-73314 — Proof-of-Concept-Exploit für CVE-2026-73314, eine Umgehung der Signaturprüfung von PayPal-REST-Webhooks in XenForo vor 2.3.13, die einen unbefugten Abschluss von Käufen ermöglicht. | Kitploit
Tools/GitHubGitHub/bombobombone/cve-2026-73314
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheit
GitHubbombobombone/cve-2026-73314

CVE-2026-73314

Proof-of-Concept-Exploit für CVE-2026-73314, eine Umgehung der Signaturprüfung von PayPal-REST-Webhooks in XenForo vor 2.3.13, die einen unbefugten Abschluss von Käufen ermöglicht.

Repository anzeigen
vor 10h 29mNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-73314

XenForo vor Version 2.3.13 öffnet sich, wenn ein PayPal-REST-Webhook einen nicht unterstützten Signaturalgorithmus benennt.

Was passiert

Der Webhook-Handler ordnet PAYPAL-AUTH-ALGO über eine kleine Whitelist zu. Wenn der Wert unbekannt ist, wird der zugeordnete Algorithmus null. Anstatt die Anfrage abzulehnen, protokolliert der Verifizierungspfad, dass der Algorithmus nicht verfügbar ist, und gibt Erfolg zurück. Das Abrufen von Zertifikaten und openssl_verify() werden nie erreicht.

Bei einem aktiven PayPal-REST-Wiederkehrenden-Upgrade kann ein Käufer den Kaufanfrageschlüssel aus seinen eigenen Steuerelementen für wiederkehrende Upgrades erhalten. Ein gefälschter PAYMENT.CAPTURE.COMPLETED-Callback, der diesen Schlüssel, den angezeigten Betrag/die Währung und einen nicht unterstützten Algorithmus enthält, kann den normalen Kaufabschluss ohne gültige PayPal-Signatur erreichen.

Ich habe eine 30-tägige Berechtigungsverlängerung auf XenForo 2.3.12 (Build 2031270) reproduziert. Der PoC zielt nicht auf ein echtes Zahlungskonto ab und sollte nur mit einem Wegwerf-Upgrade in einer isolierten Installation verwendet werden. XenForo 2.3.13 enthält den Fix.

Proof of Concept

root@kitploit:~
python poc.py https://xenforo.example DISPOSABLE_REQUEST_KEY 10.00 USD

Das Skript erstellt ein synthetisches Ereignis und meldet nur den HTTP-Status. Eine gepatchte Installation sollte es ablehnen.

Referenzen

  • CVE-Eintrag
  • VulnCheck-Advisory
  • XenForo-2.3.13-Veröffentlichung

Entdeckt von Marco Paciaroni (BomboBombone).

Tool herunterladen