CVE-2026-73309
XenForo < 2.3.13 में OAuth2 टोकन एंडपॉइंट के माध्यम से प्रमाणीकरण बायपास
- प्रकाशित
- 8 सित॰ 2026
- अद्यतन
- 9 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 40.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XenForo 2.3.13 से पहले के संस्करणों में OAuth2 टोकन एंडपॉइंट में एक प्रमाणीकरण बायपास भेद्यता मौजूद है, जो अनधिकृत हमलावरों को `client_secret` और `code_verifier` पैरामीटरों के लिए खाली मान सबमिट करके मान्य टोकन जोड़े प्राप्त करने की अनुमति देती है। हमलावर PHP की truthy मूल्यांकन लॉजिक का फायदा उठा सकते हैं, जो खाली स्ट्रिंग्स को false मानता है और क्लाइंट सीक्रेट सत्यापन तथा PKCE कोड वेरिफायर सत्यापन को छोड़ देता है, जिससे वे क्लाइंट की पहचान साबित किए बिना या PKCE प्रतिबद्धता रखे बिना एक मान्य प्राधिकरण कोड को टोकन जोड़े के लिए विनिमय कर सकते हैं।
स्रोत
1# CVE-2026-73309 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विवरण XenForo 2.3.13 से पहले के संस्करणों में OAuth2 प्रमाणीकरण बाईपास। खाली client-secret और PKCE सत्यापन बाईपास को Python स्क्रिप्ट के साथ प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।