CVE-2026-73310
XenForo < 2.3.13 Vol de jeton de code d'autorisation OAuth2 via contournement de redirect_uri
- Publié
- 8 sept. 2026
- Mise à jour
- 9 sept. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 8 sept. 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 29,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# XenForo avant 2.3.13 contient une faille d'autorisation dans le point de terminaison des jetons OAuth2 XenForo avant la version 2.3.13 contient une faille d'autorisation dans le point de terminaison des jetons OAuth2 qui permet à des attaquants contrôlant n'importe quel URI de redirection figurant sur la liste blanche de contourner la liaison de l'URI de redirection en soumettant un URI de la liste blanche différent de celui enregistré au moment de l'autorisation. Les attaquants peuvent échanger un code d'autorisation intercepté en utilisant un URI de redirection non concordant afin de voler les jetons OAuth2 issus de flux d'autorisation interceptés.
Sources
1Preuve de concept et rapport technique pour CVE-2026-73310, une faille de liaison de l'URI de redirection du code d'autorisation OAuth2 dans XenForo avant la version 2.3.13, incluant les étapes de reproduction et un script PoC en Python.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.