Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-73312 — # CVE-2026-73312 개념 증명 및 기술 문서 XenForo 2.3.13 이전 버전의 OAuth2 리프레시 토큰 재사용 취약점에 대한 개념 증명 및 기술 문서입니다. 이 문제를 테스트하기 위한 Python 스크립트가 포함되어 있습니다. | Kitploit
도구/GitHubGitHub/bombobombone/cve-2026-73312
Vulnerability AnalysisExploitationWeb SecurityAuthenticationPapers & Research
GitHubbombobombone/cve-2026-73312

CVE-2026-73312

# CVE-2026-73312 개념 증명 및 기술 문서 XenForo 2.3.13 이전 버전의 OAuth2 리프레시 토큰 재사용 취약점에 대한 개념 증명 및 기술 문서입니다. 이 문제를 테스트하기 위한 Python 스크립트가 포함되어 있습니다.

저장소 보기
10시간 29분 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-73312

XenForo 2.3.13 이전 버전에서는 상위 액세스 토큰이 만료된 후에도 OAuth2 리프레시 토큰을 재사용할 수 있는 문제가 있습니다.

발생 상황

XenForo는 의도적으로 리프레시 토큰이 수명이 짧은 액세스 토큰보다 오래 유효하도록 설계했습니다. 토큰 회전 중에 교체용 토큰 패밀리를 생성한 다음, 상위 액세스 토큰 폐기자에게 이전 패밀리를 소비하도록 요청합니다. 그런데 이 폐기자는 액세스 토큰이 만료된 경우 관련 리프레시 토큰을 폐기하기 전에 조기 반환합니다.

결과적으로 원래 리프레시 토큰을 다시 제출하여 동일한 사용자와 범위를 가진 또 다른 독립적인 토큰 패밀리를 생성할 수 있습니다. 공격자는 이미 유효한 리프레시 토큰(및 기밀 클라이언트의 경우 클라이언트 시크릿)을 보유하고 있어야 합니다. 이 문제는 손상된 자격 증명의 유효 수명을 연장시키는 것이며, 그 자체로 로그인 우회나 권한 상승은 아닙니다.

저는 상위 액세스 토큰이 만료되도록 허용한 후 XenForo 2.3.12(빌드 2031270)에서 이 문제를 재현했습니다. XenForo 2.3.13에 수정 사항이 포함되어 있습니다.

개념 증명

root@kitploit:~
python poc.py https://xenforo.example CLIENT_ID REFRESH_TOKEN --verify-me

이 스크립트는 인증된 테스트 토큰 하나를 두 번 제출하고 해시와 상태만 출력합니다. 재생이 거부되면 상태 0으로 종료되고, 취약함이 확인되면 상태 1로 종료되어 자동화가 취약한 상태를 성공으로 오인하지 않도록 합니다.

참고 자료

  • CVE 레코드
  • VulnCheck 권고
  • XenForo 2.3.13 릴리스

발견자: Marco Paciaroni (BomboBombone).

도구 다운로드