
CVE-2026-74239 के लिए प्रमाण-अवधारणा और तकनीकी विवरण, जो Windows पर XenForo स्टाइल आर्काइव आयात में एक पाथ ट्रैवर्सल भेद्यता है, जो क्राफ्टेड ZIP के माध्यम से फ़ाइल लेखन की अनुमति देती है।
XenForo 2.3.13 से पहले के संस्करण विंडोज़ पर स्टाइल आर्काइव आयात में पाथ ट्रैवर्सल के प्रति संवेदनशील हैं।
इम्पोर्टर upload/ के अंतर्गत ZIP सदस्यों को स्वीकार करता है और फॉरवर्ड-स्लैश रूप /../ वाले नामों को अस्वीकार करता है। यह बैकस्लैश को सामान्यीकृत या अस्वीकार नहीं करता है। XenForo फिर बनाए रखे गए सदस्य नाम को अपनी अस्थायी निष्कर्षण निर्देशिका में जोड़ता है। विंडोज़ ..\ को पैरेंट-डायरेक्टरी ट्रैवर्सल के रूप में व्याख्या करता है।
style अनुमति वाला एक गैर-सुपर ACP व्यवस्थापक अस्थायी निर्देशिका से बाहर निकल सकता है और वेब-सर्वर-लेखन-योग्य किसी अन्य पथ पर बाइट्स लिख सकता है। मेरे XenForo 2.3.12 (बिल्ड 2031270) परीक्षण इंस्टॉलेशन में, एक क्राफ्टेड सदस्य ने सार्वजनिक वेब रूट में एक नई PHP मार्कर फ़ाइल लिखी; इसे अनुरोध करने पर स्थिर मार्कर वेब-सर्वर खाते के रूप में निष्पादित हुआ।
पूर्वापेक्षा PHP ZIP समर्थन और एक प्रत्यायोजित स्टाइल व्यवस्थापक के साथ एक विंडोज़ तैनाती है। प्रमाण एक निश्चित नई फ़ाइल नाम का उपयोग करता है, मौजूदा फ़ाइल को अधिलेखित करने से इनकार करता है, और इसमें कोई कमांड निष्पादन नहीं होता है। XenForo 2.3.13 में यह सुधार शामिल है।
python poc.py https://xenforo.example LIMITED_STYLE_ADMIN --confirm-write
पासवर्ड एक छिपे हुए प्रॉम्प्ट के साथ पढ़ा जाता है। रन के तुरंत बाद परीक्षण वेब रूट से style-archive-sentinel.php हटा दें।
मार्को पैसिओरोनी (BomboBombone) द्वारा खोजा गया।