
Proof of concept e descrizione tecnica per CVE-2026-74239, una vulnerabilità di path traversal nelle importazioni di archivi di stili XenForo su Windows, che consente la scrittura di file tramite ZIP appositamente predisposti.
XenForo precedente alla versione 2.3.13 è vulnerabile al path traversal nell'importazione di archivi di stile su Windows.
L'importatore accetta membri ZIP sotto upload/ e rifiuta nomi contenenti la forma con barra in avanti /../. Non normalizza né rifiuta le barre rovesciate. XenForo aggiunge quindi il nome del membro mantenuto alla propria directory temporanea di estrazione. Windows interpreta ..\ come traversal alla directory padre.
Un amministratore ACP non super con il permesso style può uscire dalla directory temporanea e scrivere byte in un altro percorso scrivibile dal server web. Nella mia installazione di test XenForo 2.3.12 (build 2031270), un membro appositamente creato ha scritto un nuovo file marker PHP nella root pubblica del web; richiedendolo, il marker costante veniva eseguito con l'account del server web.
Il prerequisito è una distribuzione Windows con supporto PHP ZIP e un amministratore di stile delegato. La prova utilizza un nuovo nome file fisso, rifiuta di sovrascrivere un file esistente e non contiene esecuzione di comandi. XenForo 2.3.13 contiene la correzione.
python poc.py https://xenforo.example LIMITED_STYLE_ADMIN --confirm-write
La password viene letta con un prompt nascosto. Rimuovi style-archive-sentinel.php dalla root web di test immediatamente dopo l'esecuzione.
Scoperto da Marco Paciaroni (BomboBombone).