
CVE-2026-74239에 대한 개념 증명 및 기술 문서로, Windows에서 XenForo 스타일 아카이브 가져오기의 경로 탐색 취약점으로, 조작된 ZIP을 통해 파일 쓰기를 허용합니다.
Windows에서 XenForo 2.3.13 이전 버전은 스타일 아카이브 가져오기에서 경로 탐색(path traversal) 취약점에 노출됩니다.
가져오기 도구는 upload/ 아래의 ZIP 멤버를 허용하고 정방향 슬래시 형태인 /../를 포함하는 이름을 거부합니다. 그러나 백슬래시는 정규화하거나 거부하지 않습니다. XenForo는 이후 유지된 멤버 이름을 임시 추출 디렉터리에 추가합니다. Windows는 ..\를 상위 디렉터리 탐색으로 해석합니다.
style 권한이 있는 비(非)슈퍼 ACP 관리자는 임시 디렉터리를 벗어나 웹 서버에서 쓰기 가능한 다른 경로에 바이트를 쓸 수 있습니다. 제 XenForo 2.3.12(빌드 2031270) 테스트 설치 환경에서는 조작된 멤버가 공개 웹 루트에 새 PHP 마커 파일을 작성했으며, 이를 요청하면 상수 마커가 웹 서버 계정으로 실행되었습니다.
전제 조건은 PHP ZIP 지원이 포함된 Windows 배포 환경과 위임된 스타일 관리자입니다. 이 증명은 고정된 새 파일 이름을 사용하고, 기존 파일 덮어쓰기를 거부하며, 명령 실행을 포함하지 않습니다. XenForo 2.3.13에 이 수정 사항이 포함되어 있습니다.
python poc.py https://xenforo.example LIMITED_STYLE_ADMIN --confirm-write
비밀번호는 숨김 프롬프트로 읽습니다. 실행 직후 테스트 웹 루트에서 style-archive-sentinel.php를 제거하십시오.
발견자: Marco Paciaroni (BomboBombone).