CVE-2026-73321
XenForo < 2.3.13 में BBCode पार्सर के माध्यम से अनियंत्रित पुनरावृत्ति DoS
- प्रकाशित
- 8 सित॰ 2026
- अद्यतन
- 10 सित॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 8 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 34.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
XenForo 2.3.13 से पहले के संस्करणों में BBCode पार्सर में एक अनियंत्रित पुनरावृत्ति (uncontrolled recursion) भेद्यता मौजूद है, जो प्रमाणित हमलावरों को गहराई से नेस्टेड BBCode टैग वाली पोस्ट सबमिट करके लगातार सेवा से वंचित (denial of service) करने की अनुमति देती है। हमलावर पर्याप्त नेस्टिंग गहराई वाली एक एकल दुर्भावनापूर्ण पोस्ट तैयार कर सकते हैं जो PHP की स्टैक सीमा को पार कर जाती है, जिससे घातक त्रुटियाँ उत्पन्न होती हैं जो प्रभावित थ्रेड को प्रस्तुत करने वाले सभी विज़िटरों के लिए PHP-FPM वर्कर्स को बार-बार समाप्त कर देती हैं।
स्रोत
1CVE-2026-73321 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विवरण, जो XenForo में एक denial-of-service भेद्यता है, जो गहराई से नेस्टेड BBCode के कारण PHP वर्कर्स को समाप्त कर देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।