
Preuve de concept et analyse technique pour CVE-2026-73315, une SSRF dans le gestionnaire de webhook PayPal REST de XenForo permettant des requêtes HTTP aveugles côté serveur.
XenForo avant la version 2.3.13 récupère l'URL du certificat fournie par un webhook REST PayPal sans restreindre sa destination.
Le gestionnaire de rappel transmet PAYPAL-CERT-URL au lecteur HTTP de confiance de XenForo. Il n'exige pas un nom d'hôte PayPal et ne bloque pas les destinations en boucle locale ou en réseau privé. Une requête distante peut donc amener l'hôte XenForo à récupérer une URL choisie par un attaquant.
J'ai confirmé la primitive SSRF avec un écouteur dans une installation autorisée de XenForo 2.3.12. J'ai également validé la conséquence sur la signature avec un certificat synthétique et l'ID de webhook de test configuré de l'installation : XenForo a utilisé la clé récupérée pour authentifier le rappel. Ce second résultat nécessite la connaissance de l'ID du webhook ; le rapport ne suppose pas qu'il soit public.
L'impact démontré est un accès HTTP(S) serveur aveugle. La falsification de paiement est conditionnée à des connaissances supplémentaires sur la configuration. XenForo 2.3.13 contient le correctif.
Le script signe un rappel synthétique avec une clé de test locale et pointe l'en-tête du certificat vers une URL que vous contrôlez :
python poc.py https://xenforo.example REQUEST_KEY 10.00 USD TEST_WEBHOOK_ID https://listener.example/test-cert.pem test-key.pem
Utilisez un profil de paiement isolé et un écouteur qui vous appartient. Le script ne rapporte que l'ID de transaction généré et le statut HTTP.
Découvert par Marco Paciaroni (BomboBombone).