
Proof of Concept und technische Ausarbeitung für CVE-2026-74239, eine Path-Traversal-Schwachstelle bei XenForo-Stil-Archivimporten unter Windows, die das Schreiben von Dateien über manipulierte ZIP-Dateien ermöglicht.
XenForo vor Version 2.3.13 ist anfällig für Path Traversal beim Import von Style-Archiven unter Windows.
Der Importer akzeptiert ZIP-Mitglieder unter upload/ und lehnt Namen ab, die die Vorwärts-Schrägstrich-Form /../ enthalten. Er normalisiert oder lehnt Backslashes jedoch nicht ab. XenForo hängt anschließend den beibehaltenen Mitgliedsnamen an sein temporäres Extraktionsverzeichnis an. Windows interpretiert ..\ als Traversal in das übergeordnete Verzeichnis.
Ein Nicht-Super-ACP-Administrator mit der Berechtigung style kann das temporäre Verzeichnis verlassen und Bytes in einen anderen vom Webserver beschreibbaren Pfad schreiben. In meiner Testinstallation von XenForo 2.3.12 (Build 2031270) schrieb ein manipuliertes Mitglied eine neue PHP-Markierungsdatei in das öffentliche Web-Root; die Anforderung dieser Datei führte die konstante Markierung als Webserver-Konto aus.
Voraussetzung ist eine Windows-Bereitstellung mit PHP-ZIP-Unterstützung und einem delegierten Style-Administrator. Der Proof verwendet einen festen neuen Dateinamen, verweigert das Überschreiben einer vorhandenen Datei und enthält keine Befehlsausführung. XenForo 2.3.13 enthält den Fix.
python poc.py https://xenforo.example LIMITED_STYLE_ADMIN --confirm-write
Das Passwort wird mit einer verborgenen Eingabeaufforderung gelesen. Entfernen Sie style-archive-sentinel.php unmittelbar nach dem Lauf aus dem Test-Web-Root.
Entdeckt von Marco Paciaroni (BomboBombone).