Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-73309 — # Proof-of-concept и техническое описание для CVE-2026-73309, обход аутентификации OAuth2 в XenForo до версии 2.3.13 Демонстрирует обход проверки пустого client-secret и PKCE с помощью Python-скрипта. | Kitploit
Инструменты/GitHubGitHub/bombobombone/cve-2026-73309
Аутентификация и авторизацияАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСтатьи и Исследования
GitHubbombobombone/cve-2026-73309

CVE-2026-73309

# Proof-of-concept и техническое описание для CVE-2026-73309, обход аутентификации OAuth2 в XenForo до версии 2.3.13 Демонстрирует обход проверки пустого client-secret и PKCE с помощью Python-скрипта.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
10 ч 29 мин назадЕщё не проверено

CVE-2026-73309

XenForo до версии 2.3.13 может пропускать проверку client-secret и PKCE в OAuth2, когда до конечной точки токена доходит пустая строка.

Что происходит

Конечная точка проверяет, существуют ли ключи client_secret и code_verifier, а затем выполняет сравнения только тогда, когда их строковые значения в PHP являются истинными (truthy). Таким образом, пустое значение удовлетворяет проверке наличия, но обходит сравнение.

Для публичного OAuth-клиента атакующему всё ещё нужен действительный код авторизации. Ошибка устраняет гарантию PKCE о том, что одного кода недостаточно: код можно обменять без верификатора, получая токены с областями доступа (scopes), одобренными пользователем. Тот же шаблон с ложными (falsey) значениями затрагивал проверки для конфиденциальных клиентов.

Я воспроизвёл проблему на XenForo 2.3.12 (build 2031270) в авторизованной локальной установке. XenForo 2.3.13 содержит исправление.

Доказательство концепции

Скрипт выполняет один обмен токена с пустым code_verifier, хеширует любой возвращённый токен доступа и проверяет, проходит ли он аутентификацию. Он никогда не выводит токен или данные учётной записи.

root@kitploit:~
python poc.py https://xenforo.example CLIENT_ID AUTHORIZATION_CODE https://client.example/callback

Уязвимая установка возвращает HTTP 200 от конечной точки токена и аутентифицированный ответ от /api/me. Исправленная установка отклоняет обмен.

Используйте только код авторизации, созданный для одноразовой учётной записи в системе, которую вам разрешено тестировать.

Ссылки

  • Запись CVE
  • Консультация VulnCheck
  • Релиз XenForo 2.3.13

Обнаружено Марко Пачарони (BomboBombone).

Скачать инструмент