Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-73309 — Prueba de concepto y documento técnico para CVE-2026-73309, una omisión de autenticación OAuth2 en XenForo anterior a 2.3.13. Demuestra la omisión de verificación de secreto de cliente vacío y PKCE con un script de Python. | Kitploit
Herramientas/GitHubGitHub/bombobombone/cve-2026-73309
Autenticación y AutorizaciónAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e Investigación
GitHubbombobombone/cve-2026-73309

CVE-2026-73309

Prueba de concepto y documento técnico para CVE-2026-73309, una omisión de autenticación OAuth2 en XenForo anterior a 2.3.13. Demuestra la omisión de verificación de secreto de cliente vacío y PKCE con un script de Python.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 10h 29mAún no revisado

CVE-2026-73309

XenForo anterior a 2.3.13 puede omitir la verificación del secreto de cliente OAuth2 y de PKCE cuando una cadena vacía llega al endpoint de token.

Qué ocurre

El endpoint comprueba si existen las claves client_secret y code_verifier, y luego realiza las comparaciones solo cuando sus valores de cadena PHP son verdaderos. Por lo tanto, un valor vacío satisface la comprobación de presencia pero omite la comparación.

Para un cliente OAuth público, un atacante aún necesita un código de autorización válido. El fallo elimina la garantía PKCE de que el código por sí solo es insuficiente: el código puede intercambiarse sin el verificador, produciendo tokens con los ámbitos aprobados por el usuario. El mismo patrón de valor falso afectaba a las comprobaciones de clientes confidenciales.

Reproduje el problema en XenForo 2.3.12 (build 2031270) en una instalación local autorizada. XenForo 2.3.13 contiene la corrección.

Prueba de concepto

El script realiza un intercambio de token con un code_verifier vacío, aplica un hash a cualquier token de acceso devuelto y comprueba si se autentica. Nunca imprime el token ni la identidad de la cuenta.

root@kitploit:~
python poc.py https://xenforo.example CLIENT_ID AUTHORIZATION_CODE https://client.example/callback

Una instalación vulnerable devuelve HTTP 200 desde el endpoint de token y una respuesta autenticada desde /api/me. Una instalación corregida rechaza el intercambio.

Utilice únicamente un código de autorización creado para una cuenta desechable en un sistema que esté autorizado a probar.

Referencias

  • Registro CVE
  • Aviso de VulnCheck
  • Lanzamiento de XenForo 2.3.13

Descubierto por Marco Paciaroni (BomboBombone).

Descargar herramienta