CVE-2026-73312
XenForo < 2.3.13 में समाप्त एक्सेस टोकन के माध्यम से रिफ्रेश टोकन रीप्ले
- प्रकाशित
- 8 सित॰ 2026
- अद्यतन
- 9 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 28.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XenForo 2.3.13 से पहले के संस्करणों में एक रिफ्रेश टोकन रीप्ले भेद्यता (refresh token replay vulnerability) मौजूद है, जो हमलावरों को पैरेंट एक्सेस टोकन के समाप्त हो जाने पर टोकन को उपभुक्त (consumed) के रूप में चिह्नित करने में विफलता का फायदा उठाकर एक ही रिफ्रेश टोकन को कई बार पुनः उपयोग करने की अनुमति देती है। हमलावर टोकन के पूर्ण जीवनकाल के दौरान लगातार अनधिकृत पहुँच प्राप्त करने के लिए, अतिरिक्त स्वतंत्र टोकन जोड़े उत्पन्न करने हेतु एक ही रिफ्रेश टोकन को बार-बार सबमिट कर सकते हैं।
स्रोत
1# CVE-2026-73312 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विवरण XenForo 2.3.13 से पहले के संस्करणों में OAuth2 रिफ्रेश टोकन रीप्ले भेद्यता का प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विवरण। इस समस्या के परीक्षण के लिए एक Python स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।