
Proof-of-Concept und technische Ausarbeitung für CVE-2026-73315, eine SSRF-Schwachstelle im PayPal-REST-Webhook-Handler von XenForo, die blinde serverseitige HTTP-Anfragen ermöglicht.
XenForo vor Version 2.3.13 ruft die von einem PayPal-REST-Webhook gelieferte Zertifikats-URL ab, ohne deren Ziel einzuschränken.
Der Callback-Handler übergibt PAYPAL-CERT-URL an den vertrauenswürdigen HTTP-Reader von XenForo. Dieser verlangt keinen PayPal-Hostnamen und blockiert weder Loopback- noch Private-Network-Ziele. Eine Remote-Anfrage kann den XenForo-Host daher dazu bringen, eine vom Angreifer gewählte URL abzurufen.
Ich habe die SSRF-Primitive mit einem Listener in einer autorisierten XenForo-2.3.12-Installation bestätigt. Ich habe außerdem die Signatur-Konsequenz mit einem synthetischen Zertifikat und der konfigurierten Test-Webhook-ID der Installation validiert: XenForo verwendete den abgerufenen Schlüssel, um den Callback zu authentifizieren. Dieses zweite Ergebnis erfordert Kenntnis der Webhook-ID; der Bericht geht nicht davon aus, dass diese öffentlich ist.
Die demonstrierte Auswirkung ist ein blinder serverseitiger HTTP(S)-Zugriff. Zahlungsfälschung ist abhängig von zusätzlichem Konfigurationswissen. XenForo 2.3.13 enthält den Fix.
Das Skript signiert einen synthetischen Callback mit einem lokalen Testschlüssel und zeigt mit dem Zertifikats-Header auf eine URL, die Sie kontrollieren:
python poc.py https://xenforo.example REQUEST_KEY 10.00 USD TEST_WEBHOOK_ID https://listener.example/test-cert.pem test-key.pem
Verwenden Sie ein isoliertes Zahlungsprofil und einen Listener, der Ihnen gehört. Das Skript meldet nur seine generierte Transaktions-ID und den HTTP-Status.
Entdeckt von Marco Paciaroni (BomboBombone).