Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-73315 — Prueba de concepto y documentación técnica para CVE-2026-73315, una SSRF en el manejador de webhooks REST de PayPal de XenForo que permite solicitudes HTTP ciegas del lado del servidor. | Kitploit
Herramientas/GitHubGitHub/bombobombone/cve-2026-73315
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad Web
GitHubbombobombone/cve-2026-73315

CVE-2026-73315

Prueba de concepto y documentación técnica para CVE-2026-73315, una SSRF en el manejador de webhooks REST de PayPal de XenForo que permite solicitudes HTTP ciegas del lado del servidor.

Ver Repositorio
hace 10h 29mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-73315

XenForo anterior a 2.3.13 obtiene la URL del certificado suministrada por un webhook REST de PayPal sin restringir su destino.

Qué ocurre

El manejador de devolución de llamada pasa PAYPAL-CERT-URL al lector HTTP de confianza de XenForo. No exige un nombre de host de PayPal ni bloquea destinos de bucle local o de red privada. Por lo tanto, una solicitud remota puede hacer que el host de XenForo obtenga una URL seleccionada por el atacante.

Confirmé la primitiva SSRF con un listener en una instalación autorizada de XenForo 2.3.12. También validé la consecuencia de la firma con un certificado sintético y el ID de webhook de prueba configurado en la instalación: XenForo utilizó la clave obtenida para autenticar la devolución de llamada. Ese segundo resultado requiere conocimiento del ID del webhook; el informe no asume que sea público.

El impacto demostrado es acceso HTTP(S) ciego del lado del servidor. La falsificación de pagos está condicionada a conocimiento adicional de la configuración. XenForo 2.3.13 contiene la corrección.

Prueba de concepto

El script firma una devolución de llamada sintética con una clave de prueba local y apunta el encabezado del certificado a una URL que usted controla:

root@kitploit:~
python poc.py https://xenforo.example REQUEST_KEY 10.00 USD TEST_WEBHOOK_ID https://listener.example/test-cert.pem test-key.pem

Utilice un perfil de pago aislado y un listener que le pertenezca. El script solo informa el ID de transacción generado y el estado HTTP.

Referencias

  • Registro CVE
  • Aviso de VulnCheck
  • Lanzamiento de XenForo 2.3.13

Descubierto por Marco Paciaroni (BomboBombone).

Descargar herramienta