
Proof-of-concept e descrizione tecnica per CVE-2026-73315, una SSRF nel gestore webhook PayPal REST di XenForo che consente richieste HTTP server-side cieche.
XenForo precedente alla 2.3.13 recupera l'URL del certificato fornito da un webhook REST PayPal senza limitarne la destinazione.
Il gestore di callback passa PAYPAL-CERT-URL al lettore HTTP affidabile di XenForo. Non richiede un hostname PayPal e non blocca le destinazioni loopback o di rete privata. Una richiesta remota può quindi far recuperare all'host XenForo un URL scelto dall'attaccante.
Ho confermato la primitiva SSRF con un listener in un'installazione autorizzata di XenForo 2.3.12. Ho anche validato la conseguenza sulla firma con un certificato sintetico e l'ID del webhook di test configurato nell'installazione: XenForo ha utilizzato la chiave recuperata per autenticare il callback. Quel secondo risultato richiede la conoscenza dell'ID del webhook; il report non presuppone che sia pubblico.
L'impatto dimostrato è l'accesso HTTP(S) server-side cieco. La falsificazione dei pagamenti è condizionata da ulteriori conoscenze di configurazione. XenForo 2.3.13 contiene la correzione.
Lo script firma un callback sintetico con una chiave di test locale e punta l'header del certificato a un URL che controlli:
python poc.py https://xenforo.example REQUEST_KEY 10.00 USD TEST_WEBHOOK_ID https://listener.example/test-cert.pem test-key.pem
Usa un profilo di pagamento isolato e un listener di tua proprietà. Lo script riporta solo l'ID della transazione generata e lo stato HTTP.
Scoperto da Marco Paciaroni (BomboBombone).