
CVE-2026-73314에 대한 개념 증명 익스플로잇으로, XenForo 2.3.13 이전 버전의 PayPal REST 웹훅 서명 검증 우회 취약점으로, 승인되지 않은 구매 완료를 허용합니다.
XenForo 2.3.13 이전 버전은 PayPal REST 웹훅이 지원되지 않는 서명 알고리즘을 지정할 때 검증을 통과시키는 취약점(open fail)이 있습니다.
웹훅 핸들러는 PAYPAL-AUTH-ALGO를 소규모 허용 목록(allowlist)을 통해 매핑합니다. 값이 알 수 없는 경우 매핑된 알고리즘은 null이 됩니다. 요청을 거부하는 대신, 검증 경로는 알고리즘을 사용할 수 없다고 로그를 남기고 성공을 반환합니다. 인증서 가져오기와 openssl_verify()는 결코 실행되지 않습니다.
활성 PayPal REST 반복 업그레이드가 있는 경우, 구매자는 자신의 반복 업그레이드 컨트롤에서 구매 요청 키를 얻을 수 있습니다. 해당 키, 표시된 금액/통화, 그리고 지원되지 않는 알고리즘을 포함한 위조된 PAYMENT.CAPTURE.COMPLETED 콜백은 유효한 PayPal 서명 없이도 정상적인 구매 완료에 도달할 수 있습니다.
저는 XenForo 2.3.12(빌드 2031270)에서 30일 권한 확장을 재현했습니다. PoC는 실제 결제 계정을 대상으로 하지 않으며, 격리된 설치 환경에서 일회용 업그레이드에만 사용해야 합니다. XenForo 2.3.13에는 이 수정 사항이 포함되어 있습니다.
python poc.py https://xenforo.example DISPOSABLE_REQUEST_KEY 10.00 USD
이 스크립트는 하나의 합성 이벤트를 생성하고 HTTP 상태만 보고합니다. 수정된 설치 환경에서는 이를 거부해야 합니다.
발견자: Marco Paciaroni (BomboBombone).