CVE-2026-73311
XenForo < 2.3.13 OAuth2 प्राधिकरण कोड पुन: उपयोग
- प्रकाशित
- 8 सित॰ 2026
- अद्यतन
- 10 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 30.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XenForo 2.3.13 से पहले के संस्करणों में OAuth2 प्राधिकरण कोड पुन: उपयोग (authorization code reuse) की भेद्यता मौजूद है, जो हमलावरों को पहले उपयोग किए गए प्राधिकरण कोड को सबमिट करके अनधिकृत टोकन जोड़े (token pairs) प्राप्त करने की अनुमति देती है। हमलावर प्रारंभिक टोकन जारी होने के बाद प्राधिकरण कोड को अमान्य करने या उपभुक्त (consumed) के रूप में चिह्नित करने में विफलता का फायदा उठाकर उसी उपयोगकर्ता और स्कोप्स के लिए एक स्वतंत्र टोकन जोड़ा प्राप्त कर सकते हैं, जिससे OAuth2 प्राधिकरण कोड प्रवाह की एकल-उपयोग गारंटी को दरकिनार किया जा सकता है।
स्रोत
1XenForo 2.3.13 से पहले के संस्करणों में OAuth2 प्राधिकरण कोड पुन: उपयोग की कमजोरी को प्रदर्शित करने वाला प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो टोकन रीप्ले और कई टोकन फैमिली की अनुमति देता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।