Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-73316 — Prueba de concepto y documentación técnica para CVE-2026-73316, una vulnerabilidad de reproducción de webhooks REST de PayPal en XenForo anterior a 2.3.13, que incluye pasos de reproducción y detalles de la corrección. | Kitploit
Herramientas/GitHubGitHub/bombobombone/cve-2026-73316
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPapers e InvestigaciónAprendizaje y Educación
GitHubbombobombone/cve-2026-73316

CVE-2026-73316

Prueba de concepto y documentación técnica para CVE-2026-73316, una vulnerabilidad de reproducción de webhooks REST de PayPal en XenForo anterior a 2.3.13, que incluye pasos de reproducción y detalles de la corrección.

Ver Repositorio
hace 10h 29mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-73316

XenForo anterior a 2.3.13 procesa el mismo webhook válido de PayPal REST más de una vez.

Qué ocurre

El proveedor REST de PayPal sobrescribe el validador de transacciones base de XenForo pero omite su búsqueda de registro de transacciones duplicadas. El índice de la base de datos tampoco es único. Dos entregas byte-idénticas y firmadas válidamente con un mismo ID de transacción pueden, por tanto, ejecutar la finalización de la compra dos veces.

Reproduje esto en XenForo 2.3.12 (build 2031270) usando una actualización recurrente desechable. Ambas devoluciones de llamada devolvieron HTTP 200, crearon filas de registro de pago separadas y extendieron el mismo derecho de acceso. El modelo de atacante requiere una devolución de llamada auténtica o un reintento/reenvío legítimo del proveedor; este fallo no falsifica la firma.

XenForo 2.3.13 contiene la corrección.

Prueba de concepto

Almacena localmente un cuerpo de devolución de llamada de prueba autorizado y sus cabeceras, y luego ejecuta:

root@kitploit:~
python poc.py https://xenforo.example headers.json callback.json

El script envía exactamente dos copias e imprime únicamente los dos estados HTTP. No confirmes los archivos de entrada: pueden contener material de devolución de llamada en vivo. Usa una compra desechable y restaura su estado después de las pruebas.

Referencias

  • Registro CVE
  • Aviso de VulnCheck
  • Lanzamiento de XenForo 2.3.13
  • Descubierto por Marco Paciaroni (BomboBombone).

    Descargar herramienta