
CVE-2026-73321 के लिए प्रूफ-ऑफ-कॉन्सेप्ट और तकनीकी विवरण, जो XenForo में एक denial-of-service भेद्यता है, जो गहराई से नेस्टेड BBCode के कारण PHP वर्कर्स को समाप्त कर देती है।
XenForo 2.3.13 से पहले के संस्करण गहरे नेस्टेड BBCode के माध्यम से PHP वर्कर को समाप्त कर सकते हैं।
सार्वजनिक editor/to-html रूट अतिथि-आपूर्ति किए गए BBCode को XenForo के रिकर्सिव पार्सर और रेंडरर के माध्यम से भेजता है। यह उस कार्य से पहले कोई रॉ-लेंथ या नेस्टिंग सीमा लागू नहीं करता है। सामान्य संदेश-तैयारी पथ भी अपनी अंतिम संदेश-लंबाई सत्यापन से पहले BBCode को प्रोसेस करता है।
एक अधिकृत XenForo 2.3.12 (बिल्ड 2031270) इंस्टॉलेशन पर, 5,000 नेस्टेड [quote] टैग (75,005 बाइट्स) वाले एक अतिथि अनुरोध ने कनेक्शन रीसेट कर दिया। Apache ने PHP चाइल्ड के लिए Windows स्टैक-ओवरफ्लो निकास (0xC00000FD) दर्ज किया और उसे पुनः आरंभ किया।
यह रिपॉजिटरी जानबूझकर परीक्षण द्वारा सीधे स्थापित किए गए संकीर्ण व्यवहार का दस्तावेजीकरण करती है: एक अनप्रमाणित अनुरोध एक वर्कर को क्रैश/रीसाइकिल कर सकता है, और बार-बार किए गए समवर्ती अनुरोध उपलब्धता को कम कर सकते हैं। यह कोड निष्पादन, डेटा एक्सेस, स्थिरता, या स्थायी होस्ट-व्यापी आउटेज का दावा नहीं करता है। XenForo 2.3.13 में यह फिक्स शामिल है।
python poc.py https://xenforo.example 5000 --confirm-disruption
स्क्रिप्ट बिल्कुल एक अनुरोध भेजती है और गहराई को 5,000 पर सीमित करती है। इसके लिए स्पष्ट व्यवधान स्वीकृति की आवश्यकता होती है। इसे केवल एक पृथक इंस्टॉलेशन पर चलाएं, जबकि वेब-सर्वर त्रुटि लॉग और प्रोसेस स्वास्थ्य पर नज़र रखें।
मार्को पैसिओरोनी (BomboBombone) द्वारा खोजा गया।