Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-73321 — Prueba de concepto y documento técnico para CVE-2026-73321, una vulnerabilidad de denegación de servicio en XenForo causada por BBCode profundamente anidado que agota los workers de PHP. | Kitploit
Herramientas/GitHubGitHub/bombobombone/cve-2026-73321
Análisis de VulnerabilidadesExplotaciónSeguridad Web
GitHubbombobombone/cve-2026-73321

CVE-2026-73321

Prueba de concepto y documento técnico para CVE-2026-73321, una vulnerabilidad de denegación de servicio en XenForo causada por BBCode profundamente anidado que agota los workers de PHP.

Ver Repositorio
hace 10h 27mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-73321

XenForo anterior a 2.3.13 puede agotar un worker de PHP mediante BBCode profundamente anidado.

Lo que validé

La ruta pública editor/to-html envía BBCode proporcionado por invitados a través del parser y renderizador recursivo de XenForo. No aplica un límite de longitud bruta o de anidamiento antes de ese trabajo. La ruta normal de preparación de mensajes también procesa BBCode antes de su validación final de longitud de mensaje.

En una instalación autorizada de XenForo 2.3.12 (build 2031270), una sola solicitud de invitado que contenía 5.000 etiquetas [quote] anidadas (75.005 bytes) restableció la conexión. Apache registró una salida por desbordamiento de pila de Windows (0xC00000FD) para el proceso hijo de PHP y lo reinició.

Este repositorio documenta deliberadamente el comportamiento más acotado establecido directamente por la prueba: una solicitud no autenticada puede bloquear/reciclar un worker, y solicitudes concurrentes repetidas pueden reducir la disponibilidad. No afirma ejecución de código, acceso a datos, persistencia ni una interrupción permanente en todo el host. XenForo 2.3.13 contiene la corrección.

Prueba de concepto

root@kitploit:~
python poc.py https://xenforo.example 5000 --confirm-disruption

El script envía exactamente una solicitud y limita la profundidad a 5.000. Requiere un reconocimiento explícito de interrupción. Ejecútalo solo en una instalación aislada mientras supervisas el registro de errores del servidor web y el estado de los procesos.

Referencias

  • Registro CVE
  • Aviso de VulnCheck
  • Lanzamiento de XenForo 2.3.13

Descubierto por Marco Paciaroni (BomboBombone).

Descargar herramienta