Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-73320 — Proof-of-concept e descrizione tecnica per una vulnerabilità di divulgazione di informazioni non autenticata nell'endpoint unfurl di XenForo, inclusi uno script Python per verificare il problema. | Kitploit
Strumenti/GitHubGitHub/bombobombone/cve-2026-73320
Analisi delle VulnerabilitàExploitRaccolta InformazioniSicurezza WebPenetration Testing
GitHubbombobombone/cve-2026-73320

CVE-2026-73320

Proof-of-concept e descrizione tecnica per una vulnerabilità di divulgazione di informazioni non autenticata nell'endpoint unfurl di XenForo, inclusi uno script Python per verificare il problema.

Vedi Repository
10h 28m faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-73320

XenForo precedente alla 2.3.13 espone anteprime di link in sospeso (rich-link preview) tramite un endpoint non autenticato identificato da ID interi prevedibili.

Cosa succede

unfurl.php accetta una POST contenente ID globali di UnfurlResult, carica quelle righe e restituisce l'HTML di anteprima renderizzato. Non verifica una sessione, la visibilità dei contenuti, l'oggetto padre o una capability firmata. Il frammento restituito include l'URL originale, inclusa la sua query string.

Lo sfruttamento è sensibile al fattore tempo. Una vittima deve inviare un URL autonomo mai visto prima in contenuti riservati, la destinazione deve restituire metadati utilizzabili e l'attaccante deve prevedere l'ID appena allocato mentre la riga è in sospeso. Un'anteprima recente di proprietà dell'attaccante può fungere da indicatore di livello massimo (high-water mark). Il problema è un bypass dell'autorizzazione e una divulgazione di informazioni, non SSRF o esecuzione di codice.

Ho riprodotto una divulgazione di ID adiacente con marcatori sintetici su XenForo 2.3.12 (build 2031270). XenForo 2.3.13 contiene la correzione.

Prova di concetto

root@kitploit:~
python poc.py --base-url https://xenforo.example --result-id 123 --expect-marker SYNTHETIC_TEST_MARKER

Lo script richiede esattamente un ID di test noto senza cookie. Non enumera mai gli ID né stampa l'HTML restituito. Segnala solo se il marcatore sintetico previsto era presente.

Riferimenti

  • Registro CVE
  • Advisory VulnCheck
  • Rilascio XenForo 2.3.13

Scoperto da Marco Paciaroni (BomboBombone).

Scarica lo strumento